
Default Detections for EDR
EDR के लिए डिफ़ॉल्ट डिटेक्शन
नीचे विस्तृत डिटेक्शन वे हैं जिन्हें मैं किसी भी EDR उत्पाद पर स्थापित करने का प्रयास करता हूँ जिसे मैं तैनात करता हूँ या जिस पर काम करता हूँ। गंभीरता और डेटासेट के लिए अपने स्वयं के विचारों को ध्यान में रखें।
डिटेक्शन प्राप्त करने पर कैसे काम कर सकते हैं, इसके लिए यह पोस्ट देखें https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
अपने सुरक्षा कार्यक्रम के हिस्से के रूप में एंडपॉइंट्स पर उपयोग किए जाने वाले सभी सिस्टम की एक सूची बनाएं। यह एसेट प्रबंधन, ऑडिट या एक्सेस नियंत्रण आदि हो सकता है। एक बार सूची मिल जाने के बाद, यह समझने पर काम करें कि वे आपके एंडपॉइंट्स के साथ कैसे इंटरैक्ट करते हैं और कौन से घटक आवश्यक हैं, चाहे वह WMI, GPO क्लाइंट या स्थापित एजेंट हों। एक ऐसा डिटेक्शन लिखें जो इन घटकों के साथ छेड़छाड़ किए जाने पर निगरानी करे, जैसे सेवाओं को अक्षम किया जाना या रजिस्ट्री कुंजियों को बदला जाना।
स्क्रिप्ट कभी-कभी वैध उद्देश्यों के लिए अस्थायी निर्देशिकाओं के अंदर निष्पादित होती हैं, लेकिन आप एक डिटेक्शन बनाना चाहते हैं ताकि आप जान सकें कि ऐसा कब होता है। इस डिटेक्शन को अन्य के लिए संदर्भ के रूप में उपयोग करें। जिन निर्देशिकाओं की आप निगरानी करना चाहते हैं वे हैं:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
इस सूची को (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) से प्राप्त करें और केवल एक सरल हैश लुकअप करें। आसान!
यहां हम ऑपरेटिंग सिस्टम के लिए मूल फाइलों की तलाश करना चाहते हैं जिन्हें डिटेक्शन से बचने के लिए नाम बदलकर रखा जा रहा है। अपना डिटेक्शन लिखें ताकि यह https://lolbas-project.github.io/ पर मौजूद फाइलों के हैश कैप्चर करे और उन फाइलों की पहचान करे जो उचित नामों से मेल नहीं खातीं।
एक डिटेक्शन बनाएं जो 'Windows Defender Firewall Service' या 'Base Filtering Engine' सेवाओं के अक्षम होने की पहचान करता है। इसके अलावा, किसी भी कमांड लाइन को पकड़ने का प्रयास करें जो अत्यधिक खुले नियम बनाने की कोशिश करती है। आप फ़ायरवॉल नियम प्रविष्टियों को तेज़ी से जोड़े जाने की निगरानी के लिए इसे विस्तारित कर सकते हैं।
एक डिटेक्शन बनाएं जो निम्नलिखित निर्देशिकाओं से डेटा की प्रतिलिपि बनाए जाने या स्थानांतरित किए जाने की पहचान करता है:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
नीचे दी गई रजिस्ट्री कुंजी में परिवर्तनों की निगरानी करें क्योंकि यह संकेत दे सकता है कि UAC अक्षम कर दिया गया है।
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
WMI का उपयोग करके फ़ाइलें निष्पादित करने के कई तरीके हैं और मेरे अनुभव में यह शायद ही कभी वैध रूप से होता है। आप wmic, Invoke-WmiMethod या Win32_Process के उपयोग की पहचान करना चाहते हैं, विशेष रूप से जहां स्क्रिप्ट में कोई निर्देशिका शामिल हो या 'create' का उपयोग किया गया हो।
शैडो वॉल्यूम्स को हटाना अब अधिकांश रैंसमवेयर वेरिएंट के लिए एक डिफ़ॉल्ट तकनीक है, इसलिए यह अलर्ट बढ़ाने का एक शानदार तरीका है। नीचे कमांड के उदाहरण दिए गए हैं:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
जब नीचे दिया गया कमांड चलाया जाए तो उसे कैप्चर करने का प्रयास करें, यह दुर्भावनापूर्ण अभिनेताओं को सुरक्षा उपकरणों को अक्षम करने और यह सुनिश्चित करने का एक आसान तरीका प्रदान करता है कि केवल उनके बाइनरी चल रहे हैं:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
अपने वातावरण में कौन से RMM उपकरण अधिकृत हैं, उन्हें सूचीबद्ध करें और किसी भी अन्य भिन्नता को फ़्लैग करने के लिए एक डिटेक्शन बनाएं। मैं यहां कुछ की एक सूची रखता हूं: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
यहां आप अपनी प्रक्रियाओं की एक सूची बनाना चाहते हैं कि वे क्या कॉल कर रही हैं, फिर अपने पहले से मौजूद डेटासेट में उन प्रक्रियाओं को बाहर करें जो powershell या wscript जैसे स्क्रिप्ट इंटरप्रेटर का उपयोग करती हैं। नए रूप से स्क्रिप्ट इंटरप्रेटर को कॉल करने वाली कोई भी चीज़ फ़्लैग हो जाती है।
डिफ़ॉल्ट रूप से, फ़ाइलें डाउनलोड करने का मानक उपयोगकर्ता अनुभव यह है:
जब ब्राउज़र में, निष्पादित करने वाले उपयोगकर्ता की निर्देशिका के अंदर डाउनलोड फ़ोल्डर प्रस्तुत किया जाता है या स्वचालित रूप से डाउनलोड भी किया जाता है
SMB संबंधित सेवाओं या अनुप्रयोगों का उपयोग करते समय उपयोगकर्ता प्रोफ़ाइल का मूल प्रदर्शित होता है
इन सामान्य कारकों के साथ हम कुछ संभावना के साथ कह सकते हैं कि एक उपयोगकर्ता PE फ़ाइलों को Pictures, Videos या Public जैसी निर्देशिकाओं में डाउनलोड नहीं करेगा। हालांकि, दुर्भावनापूर्ण अभिनेता इन परिस्थितियों में काम नहीं करते हैं, इसलिए हम एक डिटेक्शन लिख सकते हैं जो इन निर्देशिकाओं में PE फ़ाइल देखे जाने पर कैप्चर करता है।