
संभावित मैलवेयर डाउनलोड और संदिग्ध डोमेन कॉल की खोज करता है, सामान्य Windows LOLBins के माध्यम से, YARA नियमों और Nexthink टेलीमेट्री मॉड्यूल का उपयोग करके।
मैं आपके संगठनों में खतरों की खोज के लिए GPL v3 उपकरण प्रकाशित कर रहा हूँ।
Threat hunting - Potential malware downloads v1.0.xml
यह एक रिपोर्ट है जो सामान्य मैलवेयर दस्तावेज़ तकनीकों से इंटरनेट डोमेन पर किए गए सभी कॉल दिखाती है। अधिकांश एंडपॉइंट मैलवेयर - जैसे मैक्रोज़, Office एक्सप्लॉइट आदि - अपने पेलोड डाउनलोड करने के लिए विधियों के उसी सेट का उपयोग करते हैं।
वर्तमान में निगरानी की जाने वाली विधियों में शामिल हैं:
रिपोर्ट डोमेन दिखाएगी। यदि आप चाहें तो रिपोर्ट को उपयोगकर्ताओं, निष्पादनयोग्य फ़ाइलों को दिखाने के लिए बदल सकते हैं, या प्रत्येक डोमेन की जांच कर सकते हैं।
फ़ॉल्स पॉज़िटिव के संदर्भ में, आप अपने आंतरिक IP रेंज के लिए निर्धारित ट्रैफ़िक को फ़िल्टर करने के लिए एक नियम जोड़ना चाहेंगे, या अपने वातावरण के भीतर डोमेन को व्हाइटलिस्ट करना चाहेंगे। उदाहरण के लिए, प्रिंटर जोड़ते समय यह rundll32 को कॉल करेगा, और वेब ट्रैफ़िक के लिए प्रिंटर को हिट करेगा - जो रिपोर्ट में ट्रिगर होता है - बस इसे व्हाइटलिस्ट करें।