
एंडपॉइंट डिटेक्शन और मैलवेयर विश्लेषण सॉफ़्टवेयर
Attack Monitor एक Python एप्लिकेशन है जो Windows 7/2008 (और बाद के सभी संस्करणों) वर्कस्टेशन/सर्वरों की सुरक्षा निगरानी क्षमताओं को बढ़ाने और मैलवेयर के स्वचालित गतिशील विश्लेषण के लिए लिखा गया है।
वर्तमान मोड (परस्पर अनन्य):
निम्नलिखित घटनाओं पर आधारित:
0.9.0 (Alpha)

कुछ इवेंट केवल मैलवेयर विश्लेषण मोड में समर्थित हैं
मैलवेयर विश्लेषण मोड के लिए - अगला भाग देखें
चरण:
<नवीनतम रिलीज़ डाउनलोड करें>
cmd.exe (व्यवस्थापक के रूप में चलाएँ)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> एंडपॉइंट डिटेक्शन मोड चुनें
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> एंडपॉइंट डिटेक्शन मोड चुनें
python installer.py exceptions
[अनुभाग लागू करें] स्थापना - WMI ऑडिट कैसे सक्षम करें?
एंडपॉइंट डिटेक्शन मोड के लिए - पिछला भाग देखें
चरण:
<नवीनतम रिलीज़ डाउनलोड करें>
cmd.exe (व्यवस्थापक के रूप में चलाएँ)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> मैलवेयर विश्लेषण मोड चुनें
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> मैलवेयर विश्लेषण मोड चुनें
[tshark इंस्टॉल करें] https://www.wireshark.org/download.html // डिफ़ॉल्ट स्थान पर
[अनुभाग लागू करें] स्थापना - मैलवेयर सुनने के लिए नेटवर्क इंटरफ़ेस कैसे चुनें? // (वर्तमान में केवल DNS)
[अनुभाग लागू करें] स्थापना - WMI ऑडिट कैसे सक्षम करें?
[अनुभाग लागू करें] स्थापना - विशिष्ट निर्देशिकाओं की निगरानी कैसे करें?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
यह installer.py स्क्रिप्ट में क्यों नहीं है? इसे प्रोग्रामेटिक रूप से करना कठिन है
C:\Program Files\Attack Monitor\config\attack_monitor.cfg संपादित करें
अनुभाग [feeder_network_tshark] में बदलें: network_interface=यहाँ इंटरफ़ेस नाम डालें # बिना उद्धरण के
TShark Control Panel\Network and Internet\Network Connections (एडेप्टर सेटिंग्स बदलें) से नाम का उपयोग करता है उदा. नाम: WiFi AC => उपयोगकर्ता द्वारा परिभाषित कस्टम नाम उदा. नाम: Ethernet0
C:\Program Files\Attack Monitor\config\monitored_directories.json संपादित करें
मैलवेयर विश्लेषण के लिए, रिकर्सिव फ़्लैग सक्षम के साथ निर्देशिका C:\ के लिए सभी इवेंट (dir_modified को छोड़कर) की निगरानी करने की अनुशंसा की जाती है। कृपया प्रासंगिक होने पर अतिरिक्त निर्देशिकाएँ भी जोड़ें।
स्रोत से अलर्ट आता है (Windows Event Log, Sysmon, Filesystem change, TShark)
अलर्ट को config\exceptions\exception.json के विरुद्ध जाँचा जाता है जिसमें वे सभी अलर्ट होते हैं जिन्हें अनदेखा किया जाना चाहिए A) एंडपॉइंट डिटेक्शन के लिए - सॉफ़्टवेयर के साथ अनदेखा किए गए अलर्ट का पूर्वनिर्धारित सेट वितरित किया जाता है B) मैलवेयर विश्लेषण के लिए - आपको स्वच्छ स्थिति में लाइव सिस्टम पर स्वयं अपवाद जोड़ने होंगे
क्या अलर्ट exception.json में मौजूद है? हाँ) [चरण 1 पर जाएँ] त्याग दिया जाता है नहीं) अगले चरण पर जाएँ
क्या लर्निंग मोड सक्षम है? (ट्रे आइकन में, या कॉन्फ़िगरेशन फ़ाइल में स्थायी रूप से सक्षम किया जा सकता है) हाँ) अलर्ट विंडो पॉपअप होती है जो आपसे पूछती है कि क्या आप इस अलर्ट को अनदेखा करना चाहते हैं, यदि हाँ तो किन फ़ील्डों का मिलान अनदेखा माने जाने के लिए किया जाना चाहिए? (सरल तुलना, सबस्ट्रिंग, regex)
नहीं) अगले चरण पर जाएँ
उपयोगकर्ता को कैप्चर इवेंट के बारे में सचेत करें। आउटपुट: