
Endpunkterkennungs- & Malware-Analyse-Software
Attack Monitor ist eine Python-Anwendung, die entwickelt wurde, um die Sicherheitsüberwachungsfähigkeiten von Windows 7/2008 (und allen späteren Versionen) Workstations/Servern zu verbessern und die dynamische Analyse von Malware zu automatisieren.
Aktuelle Modi (gegenseitig ausschließend):
Basiert auf Ereignissen von:
0.9.0 (Alpha)

Einige der Ereignisse werden nur im Malware-Analyse-Modus unterstützt
Für den Malware-Analyse-Modus - siehe nächster Abschnitt
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?
Für den Endpunkterkennungsmodus - siehe vorheriger Abschnitt
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
Warum ist es nicht im installer.py-Skript? Es ist schwer, es programmgesteuert zu tun.
Bearbeiten Sie C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Ändern Sie im Abschnitt [feeder_network_tshark]: network_interface=SCHNITTSTELLENNAMEN HIER EINFÜGEN # ohne Anführungszeichen
TShark verwendet den Namen aus Systemsteuerung\Netzwerk und Internet\Netzwerkverbindungen (Adaptereinstellungen ändern) z. B. Name: WiFi AC => Benutzerdefinierter Name z. B. Name: Ethernet0
Bearbeiten Sie C:\Program Files\Attack Monitor\config\monitored_directories.json
Für die Malware-Analyse wird empfohlen, alle Ereignisse (außer dir_modified) für das Verzeichnis C:\ mit aktiviertem rekursiven Flag zu überwachen. Bitte fügen Sie ggf. auch zusätzliche Verzeichnisse hinzu.
Warnung kommt von einer Quelle (Windows-Ereignisprotokoll, Sysmon, Dateisystemänderung, TShark)
Warnung wird gegen config\exceptions\exception.json geprüft, das alle Warnungen enthält, die ignoriert werden sollen. A) Für Endpunkterkennung - Vordefinierter Satz ignorierter Warnungen wird mit der Software geliefert B) Für Malware-Analyse - Sie müssen Ausnahmen selbst auf einem Live-System im sauberen Zustand hinzufügen
Ist die Warnung in exception.json vorhanden? Ja) Wird verworfen [Gehe zu Schritt 1] Nein) Gehe zum nächsten Schritt
Ist der Lernmodus aktiviert? (Kann im Taskleistensymbol oder dauerhaft in der Konfigurationsdatei aktiviert werden) Ja) Ein Warnungsfenster erscheint und fragt, ob Sie diese Warnung ignorieren möchten, wenn ja, welche Felder übereinstimmen müssen, um das Ereignis als ignoriert zu betrachten? (einfacher Vergleich, Teilzeichenfolge, Regex)
Nein) Gehe zum nächsten Schritt
Warnung des Benutzers über das erfasste Ereignis. Ausgaben: