
Durchsucht nach potenziellen Malware-Downloads und verdächtigen Domain-Aufrufen über gängige Windows-LOLBins mithilfe von YARA-Regeln und Nexthink-Telemetriemodulen.
Ich veröffentliche GPL-v3-Tools zur Jagd auf Bedrohungen in Ihren Organisationen.
Threat hunting - Potential malware downloads v1.0.xml
Dies ist ein Bericht, der alle Aufrufe an Internet-Domains zeigt, die von gängigen Malware-Dokumenttechniken stammen. Die meisten Endpoint-Malware - wie Makros, Office-Exploits usw. - verwenden dieselben Methoden, um ihre Payloads herunterzuladen.
Die derzeit überwachten Methoden umfassen:
Der Bericht zeigt Domains. Sie können den Bericht ändern, um stattdessen Benutzer oder ausführbare Dateien anzuzeigen, oder jede Domain untersuchen.
Im Hinblick auf Fehlalarme werden Sie sehr wahrscheinlich eine Regel hinzufügen wollen, um Datenverkehr herauszufiltern, der für Ihre internen IP-Bereiche bestimmt ist, oder Domains in Ihrer Umgebung auf die Whitelist zu setzen. Wenn Sie beispielsweise einen Drucker hinzufügen, wird rundll32 aufgerufen und Web-Traffic an den Drucker gesendet - was im Bericht einen Treffer auslöst - setzen Sie es einfach auf die Whitelist.