
कोबाल्ट स्ट्राइक, वेबशेल, रैंसमवेयर आर्टिफैक्ट्स और ज्ञात एक्सप्लॉइट गतिविधियों का पता लगाने के लिए क्यूरेटेड Sysmon इवेंट-ट्रेसिंग कॉन्फ़िगरेशन टेम्पलेट प्रदान करता है।
यह @SwiftOnSecurity के sysmon config का एक फ़ोर्क्ड और संशोधित संस्करण है।
यह मूल रिपॉज़िटरी की एक साधारण प्रति के रूप में शुरू हुआ। हमने 30+ खुले पुल रिक्वेस्टों में से अधिकांश को मर्ज कर दिया। इस प्रकार हमने उन कई समस्याओं को ठीक कर दिया है जो अभी भी मूल संस्करण में मौजूद हैं और महत्वपूर्ण नए एक्सटेंशन के साथ कवरेज का विस्तार किया है।
इस रिपो में मूल और दो अतिरिक्त कॉन्फ़िगरेशन शामिल हैं
sysmonconfig-export.xml @SwiftOnSecurity द्वारा प्रदान की गई मूल कॉन्फ़िगsysmonconfig-export-block.xml @SwiftOnSecurity द्वारा प्रदान की गई मूल कॉन्फ़िग, जिसमें कुछ बुनियादी ब्लॉकिंग नियम हैं जो Sysmon v14 के बाद से उपयोग योग्य हैं (चेतावनी: सावधानी से उपयोग करें!)sysmonconfig-trace.xml @Cyb3rWard0g द्वारा एक कॉन्फ़िग जो डिबगिंग या खतरे के शोध उद्देश्यों के लिए कुछ उदाहरणों के साथ सब कुछ लॉग करता हैयह कॉन्फ़िगरेशन डिटेक्शन कवरेज पर केंद्रित है। समस्याग्रस्त अभिव्यक्तियों से बचने के लिए हमारे पास केवल एक छोटा सा परीक्षण वातावरण है जो बार-बार ट्रिगर होते हैं। किसी भी स्थिति में अपने वातावरण में सिस्टम के एक छोटे से समूह पर डाउनलोड किए गए कॉन्फ़िगरेशन का परीक्षण करने की अनुशंसा की जाती है।
चूंकि हमारे पास कॉन्फ़िग का स्वयं परीक्षण करने के लिए एक से अधिक वातावरण नहीं हैं, इसलिए हम समुदाय से प्रतिक्रिया पर निर्भर हैं।
कृपया रिपोर्ट करें:
प्रशासक अधिकारों के साथ चलाएँ
sysmon.exe -accepteula -i sysmonconfig-export.xml
प्रशासक अधिकारों के साथ चलाएँ
sysmon.exe -c sysmonconfig-export.xml
प्रशासक अधिकारों के साथ चलाएँ
sysmon.exe -u
चूंकि हम इस रिपॉज़िटरी में नई पुल रिक्वेस्ट प्राप्त करने में सक्षम होना चाहते थे, हमें मूल रिपॉज़िटरी के सभी खुले(!) पुल रिक्वेस्ट को इस एक पर एक ही कमिट में स्क्वैश करना पड़ा।
हमने निम्नलिखित रिक्वेस्ट खींची हैं:
Windows Defender अपवादों की परिभाषाओं का पता लगाने के लिए रजिस्ट्री कुंजी
155 @phantinuss द्वारा 12 दिन पहले खोला गया
Outlook Webview URL परिवर्तन
154 @humpalum द्वारा 14 जून को खोला गया
इवेंट आईडी 26
153 @Richman711 द्वारा 14 जून को खोला गया
महत्वपूर्ण और प्रासंगिक NamedPipe नाम
151 @Neo23x0 द्वारा 27 मई को खोला गया
@Cobalt Strike द्वारा उपयोग की जाने वाली नामित पाइप जोड़ी गई
150 @WojciechLesicki द्वारा 26 मई को खोला गया
FileDelete उदाहरण ठीक किया गया।
149 @sigalpes द्वारा 26 मई को खोला गया
इवेंट 11 में WUDFHost.exe के लिए बहिष्करण जोड़ा गया
148 @lord-garmadon द्वारा 19 अप्रैल को खोला गया
इवेंट ID 23 के लिए इवेंट नाम सही किया गया
147 @lord-garmadon द्वारा 16 अप्रैल को खोला गया
Microsoft JScript के लिए .js फ़ाइलों की निगरानी करें
146 @KevinDeNotariis द्वारा 7 अप्रैल को खोला गया
WinRM पोर्ट और सेवा नाम जोड़े गए
145 @tobor88 द्वारा 16 मार्च को खोला गया
वेबशेल्स के लिए ASP फ़ाइलें जोड़ें
144 @GossiTheDog द्वारा 8 मार्च को खोला गया
Metasploit डिफ़ॉल्ट पोर्ट को ठीक करने के लिए NetworkConnect नियम अपडेट करें
143 @brokenvhs द्वारा 6 मार्च को खोला गया
File Creation कॉन्फ़िग में रैनसमवेयर आर्टिफैक्ट जोड़े गए
140 @sduff द्वारा 18 फरवरी को खोला गया
MiniNT रजिस्ट्री कुंजी जाँच
130 @ThisIsNotTheUserYouAreLookingFor द्वारा 9 सितंबर 2020 को खोला गया
CVE-2017-0199 और CVE-2017-8759 के लिए डिटेक्शन जोड़ा गया।
118 @d4rk-d4nph3 द्वारा 21 मई 2020 को खोला गया
CVE-2020-1048 में उपयोग किए गए प्रिंटर पोर्ट परिवर्तन
115 @Neo23x0 द्वारा 15 मई 2020 को खोला गया
sysmonconfig-export.xml अपडेट करें
108 @harmonkc द्वारा 1 मार्च 2020 को खोला गया
बायपास करने योग्य DNS होस्टनाम जाँच बदली गई
107 @MaxNad द्वारा 5 फरवरी 2020 को खोला गया
एक्ज़ीक्यूटेबल डाउनलोड करने के लिए अधिकांश लापता LOLBAS जोड़े गए
106 @MaxNad द्वारा 5 फरवरी 2020 को खोला गया
Metasploit अलर्ट पोर्ट 444 से 4444 में बदलें
105 @ION28 द्वारा 5 फरवरी 2020 को खोला गया
Azure MMA एजेंट के लिए बहिष्करण जोड़ें | IPAM GP PS स्क्रिप्ट के लिए बहिष्करण जोड़ें | MonitorKnowledgeDiscovery के लिए बहिष्करण जोड़ें
104 @adrwh द्वारा 29 जनवरी 2020 को खोला गया
wdigest रजिस्ट्री पथ ठीक किया गया
102 @qz8xTD द्वारा 13 दिसंबर 2019 को खोला गया
DNS लॉगिंग के लिए Alpha संस्करण का अनावश्यक शाउटआउट
100 @itpropaul द्वारा 10 दिसंबर 2019 को खोला गया
स्क्रिप्टिंग फ़ाइलनाम लक्ष्य जोड़ें
98 @bartblaze द्वारा 14 नवंबर 2019 को खोला गया
sysmonconfig-export.xml में PR की कुछ प्रविष्टियाँ शामिल की गईं
97 @cudeso द्वारा 6 नवंबर 2019 को खोला गया
कीबोर्ड लेआउट लोड
92 @Neo23x0 द्वारा 13 अक्टूबर 2019 को खोला गया
IMAP पोर्ट ठीक किया गया
71 @esecrpm द्वारा 12 जनवरी 2019 को खोला गया
66 @martboo द्वारा 21 अगस्त 2018 को खोला गया
59 @paalbra द्वारा 25 मई 2018 को खोला गया
निगरानी किए गए परिदृश्यों में सूक्ष्म-सुधार
53 @threathunting द्वारा 6 मार्च 2018 को खोला गया
RTF एक्सटेंशन के लिए टाइपो सही किया गया
50 @kronflux द्वारा 24 जनवरी 2018 को खोला गया
लॉग करने के लिए Windows Trust रजिस्ट्री कुंजियाँ जोड़ें
40 @mdunten द्वारा 4 अक्टूबर 2017 को खोला गया