
Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.
El archivo proporcionado debería funcionar como un excelente punto de partida para el monitoreo del sistema en un paquete autónomo. Esta configuración y los resultados deberían darle una buena idea de lo que es posible con Sysmon. Tenga en cuenta que puede necesitar afinar y agregar exclusiones dependiendo de su entorno. Se puede observar un alto uso de CPU si no se agregan exclusiones y una o más reglas se disparan varias veces cada segundo.
Las pull requests y los tickets de incidencias son bienvenidos. Cualquier nueva adición será acreditada en línea o en Git. Etiquete su nombre con Author=YourName dentro del campo rulename.
Esta configuración Sysmon ATT&CK está diseñada "Explícitamente" para enriquecer su SIEM para casos de uso de inteligencia de amenazas, forense y UEBA. Querrá crear un analizador clave-valor para el
campo rulename para crear nombres de campo por evento dentro de su SIEM.
Idealmente, esto se usa mejor con un Repositorio/Índice de Alertas donde el campo "Alert=" está marcado y un índice/repositorio de visibilidad sin alertas donde se pueden realizar búsquedas de amenazas e investigaciones
que contenga contexto adicional e información de la línea de historia del comportamiento y la actividad del usuario que conduce a un ataque. Las reglas de visibilidad sin alertas están etiquetadas con "Desc=" y "Forensic=" y están
pensadas para proporcionar información contextual a los analistas para construir casos e identificar lo que está sucediendo con los enriquecimientos del SIEM. Algunas de estas reglas de visibilidad sin alertas pueden
promoverse a las reglas de alerta o pueden usarse con reglas de correlación dentro de un SIEM/SOAR/XDR.
El objetivo de esta configuración es una configuración de "Control" que proporcione visibilidad máxima y que debería ejecutarse junto con un EDR.
Como sabemos, muchos EDR actuales proporcionan poca información contextual, información forense que está etiquetada, categorizada y calificada por riesgo, y algunas alertas que los proveedores de EDR eligen no alertar
debido a las diferencias entre cada entorno y lo difícil que es establecer una línea base de algunas detecciones. Hay muchos casos de uso en los que los EDR se quedan cortos. No son los mejores para
identificar actividad sospechosa que puede no llegar a etiquetarse como maliciosa. El objetivo aquí es detectar toda la actividad común de los usuarios que podría conducir a exfiltración, infiltración,
malware, actividad maliciosa y actividad cuestionable. Si un usuario está husmeando en el registro, enviando datos a almacenamiento en la nube, descargando y ejecutando archivos adjuntos y archivos aleatorios, y/o
copiando archivos, queremos saberlo. También queremos dejar un rastro de auditoría monitoreando el registro, las ubicaciones de artefactos y proporcionar a nuestros analistas forenses la mayor cantidad de detalle posible.
Si tiene claves de registro forenses, ubicaciones de archivos, artefactos, detecciones de comportamiento y cualquier cosa que pueda ser beneficiosa aquí, no dude en enviar una pull request.
El objetivo aquí es la mayor visibilidad posible con alertas precisas que no sean ruidosas.
Los dos scripts de PowerShell que se encuentran en este repositorio descargarán e instalarán Sysmon y la configuración, junto con la creación de una tarea programada para ejecutarse cada hora y actualizar la configuración.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
Ejecutar con derechos de administrador.
sysmon.exe -accepteula -i sysmonconfig-export.xml
Ejecutar con derechos de administrador.
sysmon.exe -c sysmonconfig-export.xml
Ejecutar con derechos de administrador.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)