Yamato Securitys Leitfaden zur Konfiguration von Windows-Ereignisprotokollen für DFIR und Threat Hunting
[
Englisch ] | [
日本語]
Dies ist ein weiterer Leitfaden zur ordnungsgemäßen Konfiguration und Überwachung von Windows-Ereignisprotokollen mit dem Schwerpunkt auf der Protokollierung für Sigma-Regeln.
Dies ist ein Work in Progress. Schauen Sie bitte regelmäßig nach Aktualisierungen vorbei.
TLDR
- Mit den standardmäßigen Windows-Überwachungseinstellungen können Sie nur etwa 10~20 % der Sigma-Erkennungsregeln verwenden.
- Selbst wenn ein Windows-Protokoll aktiviert ist, beträgt die maximale Größe für Protokolle standardmäßig nur 1~20 MB, sodass eine gute Chance besteht, dass Beweise schnell überschrieben werden.
- Aktivieren Sie die passenden Überwachungseinstellungen mit YamatoSecurityConfigureWinEventLogs.bat oder WELA (Windows Event Log Auditor), um bis zu etwa 75 % der Sigma-Regeln nutzen zu können und Protokolle so lange aufzubewahren, wie Sie sie benötigen.
- Warnung: Passen Sie das Skript unbedingt an Ihre Bedürfnisse an und testen Sie es, bevor Sie es in der Produktion einsetzen!
- Installieren Sie sysmon, um eine vollständige Abdeckung zu erhalten. (Sehr empfohlen!)
Begleitprojekte
- Hayabusa – sigmabasierte Threat Hunting und schneller Generator für Forensik-Zeitachsen aus Windows-Ereignisprotokollen.
- Hayabusa Rules – Erkennungsregeln für Hayabusa.
- Hayabusa Sample EVTXs – Beispiel-EVTX-Dateien zum Testen von Hayabusa/Sigma-Erkennungsregeln.
- Takajo – Analysator für Hayabusa-Ergebnisse.
- WELA (Windows Event Log Auditor) – Ein Tool zur Prüfung von Windows-Ereignisprotokoll-Einstellungen.
Inhaltsverzeichnis
Autor
Zach Mathis (@yamatosecurity). Da ich weitere Forschung und Tests durchführe, habe ich vor, dies regelmäßig zu aktualisieren, da es viel Raum für Verbesserungen gibt (sowohl in der Dokumentation als auch bei der Erstellung weiterer Erkennungsregeln). PRs sind willkommen, und ich nehme Sie gerne als Mitwirkenden auf. Wenn Sie Fehler in dieser Dokumentation finden, lassen Sie es mich bitte wissen, und ich werde sie so schnell wie möglich beheben.
Wenn Sie etwas davon nützlich finden, geben Sie dem Repository bitte einen Stern auf GitHub, da mich das wahrscheinlich motivieren wird, dies weiter zu aktualisieren.
Mitwirkende
- DustInDark (hitenkoku): Korrekturen an der japanischen Übersetzung.
- Fukusuke Takahashi (fukusuket): Japanische Übersetzungen und Korrekturen.
- LasseKrache: Hat auf einen Fehler im Batch-Skript hingewiesen.
Danksagungen