
Proporciona plantillas seleccionadas de configuración de seguimiento de eventos de Sysmon para detectar Cobalt Strike, webshells, artefactos de ransomware y actividad de exploits conocidos.
Esta es una versión bifurcada (fork) y modificada del sysmon config de @SwiftOnSecurity.
Comenzó siendo simplemente una copia del repositorio original. Hemos fusionado la mayoría de las más de 30 pull requests abiertas. De este modo, hemos corregido muchos de los problemas que aún están presentes en la versión original y hemos ampliado la cobertura con importantes nuevas extensiones.
Este repositorio incluye la configuración original y dos configuraciones adicionales
sysmonconfig-export.xml, la configuración original proporcionada por @SwiftOnSecuritysysmonconfig-export-block.xml, la configuración original proporcionada por @SwiftOnSecurity con algunas reglas básicas de bloqueo utilizables desde Sysmon v14 (ADVERTENCIA: ¡úsala con cuidado!)sysmonconfig-trace.xml, una configuración de @Cyb3rWard0g que registra absolutamente todo con algunos ejemplos para depuración o fines de investigación de amenazasEsta configuración está centrada en la cobertura de detección. Solo disponemos de un entorno de pruebas bastante pequeño para evitar expresiones problemáticas que se activen con demasiada frecuencia. En cualquier caso, se recomienda probar la configuración descargada en un pequeño conjunto de sistemas de tu entorno.
Como no disponemos de más de un entorno para probar la configuración nosotros mismos, dependemos de los comentarios de la comunidad.
Por favor, informa de:
Ejecutar con derechos de administrador
sysmon.exe -accepteula -i sysmonconfig-export.xml
Ejecutar con derechos de administrador
sysmon.exe -c sysmonconfig-export.xml
Ejecutar con derechos de administrador
sysmon.exe -u
Dado que queríamos poder recibir nuevas pull requests en este repositorio, tuvimos que fusionar (squash) todas las pull requests abiertas (!) del repositorio original en un único commit en este.
Hemos incorporado las siguientes pull requests:
Clave de registro para detectar definiciones de exclusiones de Windows Defender
155 abierta hace 12 días por @phantinuss
Cambios en la URL de Outlook Webview
154 abierta el 14 jun por @humpalum
Evento id 26
153 abierta el 14 jun por @Richman711
Nombres de NamedPipe importantes y relevantes
151 abierta el 27 may por @Neo23x0
Añadido named pipe utilizado por @Cobalt Strike
150 abierta el 26 may por @WojciechLesicki
Corregido el ejemplo de FileDelete.
149 abierta el 26 may por @sigalpes
Añadida exclusión para WUDFHost.exe en el evento 11
148 abierta el 19 abr por @lord-garmadon
Corregido el nombre del evento para el ID de evento 23
147 abierta el 16 abr por @lord-garmadon
Monitorizar archivos .js para Microsoft JScript
146 abierta el 7 abr por @KevinDeNotariis
Añadidos puertos de WinRM y nombres de servicios
145 abierta el 16 mar por @tobor88
Añadir archivos ASP para webshells
144 abierta el 8 mar por @GossiTheDog
Actualizada la regla NetworkConnect para corregir el puerto predeterminado de Metasploit
143 abierta el 6 mar por @brokenvhs
Artefactos de ransomware añadidos a la configuración de creación de archivos
140 abierta el 18 feb por @sduff
Comprobación de la clave de registro MiniNT
130 abierta el 9 sep 2020 por @ThisIsNotTheUserYouAreLookingFor
Añadida detección para CVE-2017-0199 y CVE-2017-8759.
118 abierta el 21 may 2020 por @d4rk-d4nph3
Cambios en el puerto de impresora utilizados en CVE-2020-1048
115 abierta el 15 may 2020 por @Neo23x0
Actualizar sysmonconfig-export.xml
108 abierta el 1 mar 2020 por @harmonkc
Cambiadas las comprobaciones de nombres de host DNS que se podían omitir
107 abierta el 5 feb 2020 por @MaxNad
Añadida la mayoría de los LOLBAS que faltaban para descargar ejecutables
106 abierta el 5 feb 2020 por @MaxNad
Cambiar el puerto de alerta de Metasploit de 444 a 4444
105 abierta el 5 feb 2020 por @ION28
Añadir exclusión para el agente MMA de Azure | Añadir exclusión para el script PS de IPAM GP | Añadir exclusión para MonitorKnowledgeDiscovery
104 abierta el 29 ene 2020 por @adrwh
Corregida la ruta de registro de wdigest
102 abierta el 13 dic 2019 por @qz8xTD
Reconocimiento innecesario a la versión Alpha para el registro de DNS
100 abierta el 10 dic 2019 por @itpropaul
Incluidas algunas de las entradas de la PR en sysmonconfig-export.xml
97 abierta el 6 nov 2019 por @cudeso
Carga de distribución de teclado
92 abierta el 13 oct 2019 por @Neo23x0
Corregido el puerto IMAP
71 abierta el 12 ene 2019 por @esecrpm
66 abierta el 21 ago 2018 por @martboo
59 abierta el 25 may 2018 por @paalbra
Micro-mejoras en los escenarios monitorizados
53 abierta el 6 mar 2018 por @threathunting
Corregida errata para la extensión RTF
50 abierta el 24 ene 2018 por @kronflux
Añadir claves de registro de Windows Trust para registrar
40 abierta el 4 oct 2017 por @mdunten