
Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.
दिया गया फ़ाइल एक स्व-निहित पैकेज में सिस्टम मॉनिटरिंग के लिए एक बेहतरीन शुरुआती बिंदु के रूप में काम करनी चाहिए। यह कॉन्फ़िगरेशन और परिणाम आपको इस बात का अच्छा अंदाज़ा देंगे कि Sysmon से क्या संभव है। कृपया सावधान रहें कि आपके वातावरण के आधार पर आपको फाइन-ट्यूनिंग और बहिष्करण (exclusions) जोड़ने की आवश्यकता हो सकती है। यदि बहिष्करण नहीं जोड़े गए और एक या अधिक नियम हर सेकंड कई बार ट्रिगर हो रहे हैं, तो उच्च CPU उपयोग देखा जा सकता है।
पुल रिक्वेस्ट और इश्यू टिकटों का स्वागत है। किसी भी नए जोड़ का श्रेय इन-लाइन या Git पर दिया जाएगा। rulename फ़ील्ड के भीतर अपना नाम Author=YourName के साथ टैग करें।
यह Sysmon ATT&CK कॉन्फ़िगरेशन "स्पष्ट रूप से" आपके SIEM को threat intelligence, forensics, और UEBA उपयोग मामलों के लिए समृद्ध करने के लिए डिज़ाइन किया गया है। आप अपने SIEM में प्रति इवेंट फ़ील्ड नाम बनाने के लिए rulename फ़ील्ड के लिए एक key-value पार्सर बनाना चाहेंगे।
आदर्श रूप से यह एक Alerting Repository/Index के साथ सबसे अच्छा उपयोग किया जाता है जहाँ "Alert=" फ़ील्ड चिह्नित हो, और एक non-alerting visibility index/repository के साथ जहाँ threat hunting और जाँचें की जा सकती हैं, जिसमें हमले तक पहुँचने वाले उपयोगकर्ता व्यवहार और गतिविधि की अतिरिक्त संदर्भ और story line जानकारी होती है। Non-Alerting visibility नियम "Desc=" और "Forensic=" के साथ टैग किए गए हैं और इनका उद्देश्य विश्लेषकों को केस बनाने और SIEM enrichments के साथ यह पहचानने के लिए प्रासंगिक जानकारी प्रदान करना है कि क्या हो रहा है। इनमें से कुछ non-alerting visibility नियमों को Alerting नियमों में उन्नत किया जा सकता है या SIEM/SOAR/XDR के भीतर correlation rules के साथ उपयोग किया जा सकता है।
इस कॉन्फ़िगरेशन का लक्ष्य एक "Control" कॉन्फ़िगरेशन है जो पूर्ण visibility प्रदान करता है और इसे EDR के साथ मिलकर चलाया जाना चाहिए।
जैसा कि हम जानते हैं, आज के कई EDR बहुत कम प्रासंगिक जानकारी प्रदान करते हैं—टैग की गई, वर्गीकृत, जोखिम-रेटेड forensic जानकारी—और कुछ अलर्ट ऐसे होते हैं जिन पर EDR विक्रेता अलर्ट नहीं करने का चुनाव करते हैं, क्योंकि हर वातावरण के बीच अंतर होता है और कुछ detections को baseline करना कितना कठिन होता है। ऐसे कई उपयोग मामले हैं जहाँ EDR कम पड़ते हैं। वे उन संदिग्ध गतिविधियों की पहचान करने में सबसे अच्छे नहीं हैं जो दुर्भावनापूर्ण के रूप में लेबल किए जाने से कम रह जाती हैं। यहाँ लक्ष्य सभी सामान्य उपयोगकर्ता गतिविधियों का पता लगाना है जो exfiltration, infiltration, malware, malicious activity, और संदेहास्पद गतिविधि की ओर ले जाएँ। अगर कोई उपयोगकर्ता registry में खोजबीन कर रहा है, क्लाउड स्टोरेज में डेटा भेज रहा है, बेतरतीब attachments और files डाउनलोड और execute कर रहा है, और/या files कॉपी कर रहा है, तो हम जानना चाहते हैं। हम registry और artifact locations की निगरानी करके एक ऑडिट ट्रेल छोड़ना भी चाहते हैं, और अपने forensic analysts को यथासंभव अधिक विवरण प्रदान करना चाहते हैं।
यदि आपके पास forensic registry keys, file locations, artifacts, behavior detections, और ऐसा कुछ भी है जो यहाँ फायदेमंद हो सकता है, तो बेझिझक pull request डालें।
यहाँ लक्ष्य यथासंभव अधिक visibility है जिसमें सटीक अलर्ट हों जो noisy न हों।
इस रेपो में मौजूद नीचे दी गई दो PowerShell स्क्रिप्ट Sysmon और कॉन्फ़िगरेशन को डाउनलोड और इंस्टॉल करेंगी, साथ ही कॉन्फ़िगरेशन को अपडेट करने के लिए हर घंटे चलने वाला एक scheduled task भी बनाएंगी।
Sysmon Install.ps1
SysmonUpdateConfig.ps1
व्यवस्थापक अधिकारों के साथ चलाएँ।
sysmon.exe -accepteula -i sysmonconfig-export.xml
व्यवस्थापक अधिकारों के साथ चलाएँ।
sysmon.exe -c sysmonconfig-export.xml
व्यवस्थापक अधिकारों के साथ चलाएँ।
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)