Guide de configuration des journaux d'événements Windows de Yamato Security pour la DFIR et la chasse aux menaces
[
English ] | [
日本語]
Ceci est un autre guide sur la configuration et la surveillance appropriées des journaux d'événements Windows, avec un accent sur la journalisation pour les règles sigma.
Ceci est un travail en cours, veuillez donc revenir périodiquement pour les mises à jour.
TLDR
- Vous ne pouvez utiliser qu'environ 10~20 % des règles de détection sigma avec les paramètres d'audit Windows par défaut.
- Même si un journal Windows est activé, par défaut, la taille maximale des journaux est comprise entre 1 et 20 Mo, il y a donc de fortes chances que les preuves soient rapidement écrasées.
- Activez les paramètres d'audit appropriés avec YamatoSecurityConfigureWinEventLogs.bat ou WELA (Windows Event Log Auditor) pour utiliser jusqu'à environ 75 % des règles sigma et conserver les journaux aussi longtemps que vous en avez besoin.
- Avertissement : assurez-vous de personnaliser le script selon vos besoins et de le tester avant de l'utiliser en production !
- Installez sysmon pour une couverture complète. (Hautement recommandé !)
Projets associés
- Hayabusa - chasse aux menaces basée sur sigma et générateur rapide de chronologies forensiques pour les journaux d'événements Windows.
- Hayabusa Rules - règles de détection pour hayabusa.
- Hayabusa Sample EVTXs - Exemples de fichiers evtx à utiliser pour tester les règles de détection hayabusa/sigma.
- Takajo - Analyseur des résultats de hayabusa.
- WELA (Windows Event Log Auditor) - Un outil pour auditer les paramètres des journaux d'événements Windows.
Table des matières
Auteur
Zach Mathis (@yamatosecurity). À mesure que je poursuis mes recherches et mes tests, je prévois de mettre à jour ce document périodiquement, car il y a beaucoup de place pour l'amélioration (tant dans la documentation que dans la création de nouvelles règles de détection). Les PR sont les bienvenues et je vous ajouterai avec plaisir en tant que contributeur. Si vous trouvez des erreurs dans cette documentation, veuillez me le faire savoir et je les corrigerai dès que possible.
Si vous trouvez cela utile, merci de mettre une étoile sur GitHub, cela m'aidera probablement à rester motivé pour continuer à mettre à jour ce document.
Contributeurs
- DustInDark (hitenkoku) : Corrections de la traduction japonaise.
- Fukusuke Takahashi (fukusuket) : Traductions et corrections japonaises.
- LasseKrache : A signalé un bug dans le script batch.
Remerciements