
Fournit des modèles de configuration de suivi d'événements Sysmon organisés pour détecter Cobalt Strike, les webshells, les artefacts de ransomware et les activités d'exploitation connues.
Ceci est une version forkée et modifiée de la config sysmon de @SwiftOnSecurity.
Au départ, il s'agissait simplement d'une copie du dépôt d'origine. Nous avons fusionné la plupart des 30+ pull requests ouvertes. Ainsi, nous avons corrigé de nombreux problèmes encore présents dans la version originale et étendu la couverture avec d'importantes nouvelles extensions.
Ce dépôt contient la configuration originale et deux configurations supplémentaires
sysmonconfig-export.xml la configuration originale fournie par @SwiftOnSecuritysysmonconfig-export-block.xml la configuration originale fournie par @SwiftOnSecurity avec quelques règles de blocage de base utilisables depuis Sysmon v14 (ATTENTION : à utiliser avec précaution !)sysmonconfig-trace.xml une configuration de @Cyb3rWard0g qui journalise absolument tout, avec quelques exemples pour le débogage ou la recherche de menacesCette configuration est axée sur la couverture de détection. Nous ne disposons que d'un environnement de test relativement petit pour éviter les expressions problématiques qui se déclenchent trop souvent. Il est recommandé de tester la configuration téléchargée sur un petit ensemble de systèmes de votre environnement dans tous les cas.
Étant donné que nous n'avons pas plus d'un environnement pour tester la configuration nous-mêmes, nous comptons sur les retours de la communauté.
Veuillez signaler :
À exécuter avec les droits d'administrateur
sysmon.exe -accepteula -i sysmonconfig-export.xml
À exécuter avec les droits d'administrateur
sysmon.exe -c sysmonconfig-export.xml
À exécuter avec les droits d'administrateur
sysmon.exe -u
Comme nous voulions pouvoir recevoir de nouvelles pull requests sur ce dépôt, nous avons dû squasher toutes les pull requests ouvertes(!) du dépôt d'origine en un seul commit sur celui-ci.
Nous avons intégré les pull requests suivantes :
Clé de registre pour détecter les définitions des exclusions de Windows Defender
155 ouverte il y a 12 jours par @phantinuss
Modifications des URL de la vue web Outlook
154 ouverte le 14 juin par @humpalum
ID d'événement 26
153 ouverte le 14 juin par @Richman711
Noms de NamedPipe importants et pertinents
151 ouverte le 27 mai par @Neo23x0
Ajout du named pipe utilisé par @Cobalt Strike
150 ouverte le 26 mai par @WojciechLesicki
Correction de l'exemple FileDelete.
149 ouverte le 26 mai par @sigalpes
Ajout d'une exclusion pour WUDFHost.exe dans l'événement 11
148 ouverte le 19 avril par @lord-garmadon
Nom d'événement corrigé pour l'ID d'événement 23
147 ouverte le 16 avril par @lord-garmadon
Surveillance des fichiers .js pour Microsoft JScript
146 ouverte le 7 avril par @KevinDeNotariis
Ajout des ports WinRM et des noms de services
145 ouverte le 16 mars par @tobor88
Ajout de fichiers ASP pour les webshells
144 ouverte le 8 mars par @GossiTheDog
Mise à jour de la règle NetworkConnect pour corriger le port par défaut de Metasploit
143 ouverte le 6 mars par @brokenvhs
Artéfacts de ransomware ajoutés à la configuration de création de fichiers
140 ouverte le 18 février par @sduff
Vérification de la clé de registre MiniNT
130 ouverte le 9 septembre 2020 par @ThisIsNotTheUserYouAreLookingFor
Ajout de la détection pour CVE-2017-0199 et CVE-2017-8759.
118 ouverte le 21 mai 2020 par @d4rk-d4nph3
Modifications des ports d'imprimante telles qu'utilisées dans CVE-2020-1048
115 ouverte le 15 mai 2020 par @Neo23x0
Mise à jour de sysmonconfig-export.xml
108 ouverte le 1 mars 2020 par @harmonkc
Modification des vérifications de noms d'hôte DNS contournables
107 ouverte le 5 février 2020 par @MaxNad
Ajout de la plupart des LOLBAS manquants pour le téléchargement d'exécutables
106 ouverte le 5 février 2020 par @MaxNad
Changement du port d'alerte Metasploit de 444 à 4444
105 ouverte le 5 février 2020 par @ION28
Ajout d'une exclusion pour l'agent Azure MMA | Ajout d'une exclusion pour le script IPAM GP PS | Ajout d'une exclusion pour MonitorKnowledgeDiscovery 104 ouverte le 29 janvier 2020 par @adrwh
Correction du chemin de registre wdigest
102 ouverte le 13 décembre 2019 par @qz8xTD
Mention inutile de la version Alpha pour la journalisation DNS
100 ouverte le 10 décembre 2019 par @itpropaul
Ajout de cibles de noms de fichiers de script
98 ouverte le 14 novembre 2019 par @bartblaze
Inclusion de certaines entrées de la PR vers sysmonconfig-export.xml
97 ouverte le 6 novembre 2019 par @cudeso
Chargement de la disposition du clavier
92 ouverte le 13 octobre 2019 par @Neo23x0
Correction du port IMAP
71 ouverte le 12 janvier 2019 par @esecrpm
66 ouverte le 21 août 2018 par @martboo
59 ouverte le 25 mai 2018 par @paalbra
Micro-améliorations des scénarios surveillés
53 ouverte le 6 mars 2018 par @threathunting
Correction de la faute de frappe pour l'extension RTF
50 ouverte le 24 janvier 2018 par @kronflux
Ajout des clés de registre Windows Trust au journal
40 ouverte le 4 octobre 2017 par @mdunten