
Sysmon-Event-Simulationsprogramm, das verwendet werden kann, um Angriffe zu simulieren und Sysmon-Ereignisprotokolle zu generieren, um EDR-Erkennungen und Korrelationsregeln durch Blue Teams zu testen.
SysmonSimulator ist ein quelloffenes Windows-Ereignissimulationsprogramm, das in der Sprache C erstellt wurde und zur Simulation der meisten Angriffe mithilfe von WINAPIs verwendet werden kann. Es kann von Blue Teams zum Testen von EDR-Erkennungen und Korrelationsregeln eingesetzt werden. Ich habe es erstellt, um Angriffsdaten für die relevanten Sysmon-Ereignis-IDs zu generieren.
Dieses Tool wird im Blogbeitrag erklärt: https://rootdse.org/posts/understanding-sysmon-events/
Die Angriffe decken folgende wichtige Windows-Ereignisse ab:
__ __
(_ _ ._ _ _ ._ (_ o ._ _ | _. _|_ _ ._
__) \/ _> | | | (_) | | __) | | | | |_| | (_| |_ (_) |
/
by @ScarredMonk
Sysmon Simulator v0.1 - Sysmon event simulation utility
A Windows utility to simulate Sysmon event logs
Usage:
Run simulation : .\SysmonSimulator.exe -eid <event id>
Show help menu : .\SysmonSimulator.exe -help
Example:
SysmonSimulator.exe -eid 1
Parameters:
-eid 1 : Prozesserstellung
-eid 2 : Ein Prozess hat die Erstellungszeit einer Datei geändert
-eid 3 : Netzwerkverbindung
-eid 5 : Prozess beendet
-eid 6 : Treiber geladen
-eid 7 : Image geladen
-eid 8 : CreateRemoteThread
-eid 9 : RawAccessRead
-eid 10 : Prozesszugriff
-eid 11 : Dateierstellung
-eid 12 : RegistryEvent - Objekt erstellen und löschen
-eid 13 : RegistryEvent - Wert festlegen
-eid 14 : RegistryEvent - Schlüssel und Wert umbenennen
-eid 15 : FileCreateStreamHash
-eid 16 : ServiceConfigurationChange
-eid 17 : PipeEvent - Pipe erstellt
-eid 18 : PipeEvent - Pipe verbunden
-eid 19 : WmiEvent - WmiEventFilter-Aktivität erkannt
-eid 20 : WmiEvent - WmiEventConsumer-Aktivität erkannt
-eid 21 : WmiEvent - WmiEventConsumerToFilter-Aktivität erkannt
-eid 22 : DNSEvent - DNS-Abfrage
-eid 24 : ClipboardChange - Neuer Inhalt in der Zwischenablage
-eid 25 : ProcessTampering - Änderung des Prozessimages
-eid 26 : FileDeleteDetected - Dateilöschung protokolliert
Beschreibung:
Geben Sie eine Ereignis-ID aus der obigen Parameterliste ein, und die zugehörige Windows-API-Funktion wird aufgerufen, um den Angriff zu simulieren. Das Sysmon-Ereignisprotokoll wird generiert und kann in der Windows-Ereignisanzeige angezeigt werden.
Voraussetzung:
Sysmon muss auf dem System installiert sein.