
Recherche les téléchargements de logiciels malveillants potentiels et les appels de domaine suspects via les LOLBins Windows courants à l'aide de règles YARA et de modules de télémétrie Nexthink.
Je publie des outils sous licence GPL v3 pour la chasse aux menaces dans vos organisations.
Chasse aux menaces - Téléchargements de logiciels malveillants potentiels v1.0.xml
Il s'agit d'un rapport qui montre tous les appels vers des domaines internet provenant de techniques courantes de documents malveillants. La plupart des logiciels malveillants sur les terminaux - tels que les macros, les exploits Office, etc. - utilisent le même ensemble de méthodes pour télécharger leurs charges utiles.
Les méthodes actuellement surveillées incluent :
Le rapport affichera les domaines. Vous pouvez modifier le rapport pour afficher les utilisateurs, les exécutables à la place si vous le souhaitez, ou examiner chaque domaine.
En ce qui concerne les faux positifs, vous voudrez très probablement ajouter une règle pour filtrer le trafic destiné à vos plages d'adresses IP internes, ou mettre sur liste blanche les domaines présents dans votre environnement. Par exemple, lors de l'ajout d'une imprimante, celle-ci appellera rundll32 et contactera l'imprimante pour le trafic web - ce qui déclenche le rapport - il suffit de la mettre sur liste blanche.