
Busca posibles descargas de malware y llamadas sospechosas a dominios mediante los LOLBins comunes de Windows, utilizando reglas YARA y módulos de telemetría de Nexthink.
Estoy publicando herramientas GPL v3 para la caza de amenazas en tus organizaciones.
Threat hunting - Potential malware downloads v1.0.xml
Este es un informe que muestra todas las llamadas a dominios de Internet realizadas mediante técnicas comunes de documentos maliciosos. La mayoría del malware de endpoint (como macros, exploits de Office, etc.) utiliza el mismo conjunto de métodos para descargar sus cargas útiles.
Los métodos monitorizados actualmente incluyen:
El informe mostrará los dominios. Puedes cambiar el informe para que muestre usuarios o ejecutables si lo deseas, o investigar cada dominio.
En cuanto a falsos positivos, muy probablemente querrás añadir una regla para filtrar el tráfico destinado a tus rangos de IP internos, o poner en la lista blanca los dominios dentro de tu entorno. Por ejemplo, al añadir una impresora, esta llamará a rundll32 y accederá a la impresora por tráfico web, lo que se activa en el informe; simplemente ponla en la lista blanca.