
Software de detección de endpoints y análisis de malware
Attack Monitor es una aplicación Python escrita para mejorar las capacidades de monitoreo de seguridad de estaciones de trabajo/servidores de Windows 7/2008 (y todas las versiones posteriores) y para automatizar el análisis dinámico de malware.
Modos actuales (mutuamente excluyentes):
Basado en eventos de:
0.9.0 (Alpha)

Algunos eventos solo son compatibles en el modo de análisis de malware
Para el modo de análisis de malware, consulte la siguiente sección
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?
Para el modo de detección de puntos finales, consulte la sección anterior
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
¿Por qué no está en el script installer.py? Es difícil hacerlo programáticamente
Edite C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Cambie en la sección [feeder_network_tshark]: network_interface=PONGA AQUÍ EL NOMBRE DE LA INTERFAZ # sin comillas
TShark usa el nombre del Panel de control\Red e Internet\Conexiones de red (Cambiar configuración del adaptador) p.ej. nombre: WiFi AC => Nombre personalizado definido por el usuario p.ej. nombre: Ethernet0
Edite C:\Program Files\Attack Monitor\config\monitored_directories.json
Para el análisis de malware, se recomienda monitorear todos los eventos (excepto dir_modified) para el directorio C:\ con la bandera recursiva habilitada. Agregue también directorios adicionales si es relevante.
La alerta proviene de una fuente (Registro de eventos de Windows, Sysmon, cambio del sistema de archivos, TShark)
La alerta se verifica con config\exceptions\exception.json que contiene todas las alertas que deben ignorarse A) Para la detección de puntos finales: se entrega un conjunto predefinido de alertas ignoradas con el software B) Para el análisis de malware: debe agregar las excepciones usted mismo en el sistema en funcionamiento en estado limpio
¿La alerta está presente en exception.json? Sí) Se descarta [Ir al paso 1] No) Ir al siguiente paso
¿El modo de aprendizaje está habilitado? (Se puede habilitar en el icono de la bandeja, o permanentemente en el archivo de configuración) Sí) Ventana de alerta emergente preguntándole si desea ignorar esta alerta, en caso afirmativo, ¿qué campos deben coincidir para considerar el evento como ignorado? (comparación simple, subcadena, expresión regular)
No) Ir al siguiente paso
Alertar al usuario sobre el evento de captura. Salidas: