
Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.
Le fichier fourni devrait constituer un excellent point de départ pour la surveillance système dans un package autonome. Cette configuration et ces résultats devraient vous donner une bonne idée de ce qui est possible avec Sysmon. Attention : vous devrez peut-être affiner et ajouter des exclusions en fonction de votre environnement. Une utilisation élevée du processeur peut être constatée si des exclusions ne sont pas ajoutées et si une ou plusieurs règles se déclenchent plusieurs fois chaque seconde.
Les pull requests et les tickets d'incident (issues) sont les bienvenus. Toute nouvelle ajout sera crédité en ligne ou sur Git. Identifiez votre nom avec Author=YourName dans le champ rulename.
Cette configuration Sysmon ATT&CK est conçue « Explicitement » pour enrichir votre SIEM pour les cas d'utilisation liés à la veille sur les menaces, à la criminalistique (forensique) et à l'UEBA. Vous voudrez créer un analyseur clé-valeur pour le champ rulename afin de créer des noms de champs par événement dans votre SIEM.
Idéalement, il est préférable de l'utiliser avec un dépôt/index d'alertes où le champ « Alert= » est marqué, et un index/dépôt de visibilité non-alertant où la chasse aux menaces et les enquêtes peuvent être effectuées, contenant un contexte ajouté et des informations narratives sur le comportement et l'activité de l'utilisateur menant à une attaque. Les règles de visibilité non-alertantes sont marquées avec « Desc= » et « Forensic= » et sont destinées à fournir des informations contextuelles aux analystes pour constituer des dossiers et identifier ce qui se passe grâce aux enrichissements SIEM. Certaines de ces règles de visibilité non-alertantes peuvent être promues en règles d'alerte ou être utilisées avec des règles de corrélation dans un SIEM/SOAR/XDR.
L'objectif de cette configuration est une configuration « Control » qui offre une visibilité ultime et qui devrait être exécutée en conjonction avec un EDR.
Comme nous le savons, beaucoup d'EDR actuels fournissent peu d'informations contextuelles, d'informations forensiques étiquetées, catégorisées, évaluées en termes de risque, et certains alertes que les fournisseurs d'EDR choisissent de ne pas remonter en raison des différences entre chaque environnement et de la difficulté à établir une base de référence pour certaines détections. Il existe de nombreux cas d'utilisation où les EDR montrent leurs limites. Ils ne sont pas les meilleurs pour identifier une activité suspecte qui n'atteint pas tout à fait le seuil pour être qualifiée de malveillante. L'objectif ici est de détecter toute activité courante des utilisateurs qui pourrait mener à de l'exfiltration, de l'infiltration, des malwares, des activités malveillantes et des activités suspectes. Si un utilisateur fouille la base de registre, envoie des données vers un stockage cloud, télécharge et exécute des pièces jointes et des fichiers aléatoires et/ou copie des fichiers, nous voulons le savoir. Nous voulons également laisser une piste d'audit en surveillant la base de registre et les emplacements des artefacts, et fournir à nos analystes forensiques autant de détails que possible.
Si vous avez des clés de registre forensiques, des emplacements de fichiers, des artefacts, des détections comportementales ou tout ce qui pourrait être bénéfique ici, n'hésitez pas à soumettre une pull request.
L'objectif ici est d'obtenir autant de visibilité que possible avec des alertes précises et non bruyantes.
Les deux scripts PowerShell ci-dessous contenus dans ce dépôt téléchargeront et installeront Sysmon et la configuration, et créeront une tâche planifiée pour mettre à jour la configuration toutes les heures.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
Exécutez avec les droits d'administrateur.
sysmon.exe -accepteula -i sysmonconfig-export.xml
Exécutez avec les droits d'administrateur.
sysmon.exe -c sysmonconfig-export.xml
Exécutez avec les droits d'administrateur.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)