
Rilevamenti predefiniti per EDR
Rilevamenti predefiniti per EDR
I rilevamenti descritti di seguito sono quelli che cerco di implementare su qualsiasi prodotto EDR che distribuisco o su cui lavoro. Fai le tue valutazioni in merito a criticità e set di dati.
Consulta questo post per capire come puoi lavorare per ottenere rilevamenti https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
Raccogli un elenco di tutti i sistemi che utilizzi sugli endpoint come parte del tuo programma di sicurezza. Potrebbero essere gestione degli asset, audit, controllo degli accessi, ecc. Una volta che hai il tuo elenco, lavora per capire come interagiscono con i tuoi endpoint e quali componenti sono necessari, che si tratti di WMI, client GPO o agenti installati. Scrivi un rilevamento che monitori la manomissione di questi componenti, come servizi disabilitati o chiavi di registro modificate.
Gli script a volte vengono eseguiti all'interno di directory temporanee per scopi legittimi, ma vuoi creare un rilevamento per sapere quando ciò accade. Usa questo rilevamento come contesto per altri. Le directory che vuoi monitorare sono:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
Prendi l'elenco da (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) e fai una semplice ricerca per hash. Facile!
Qui vogliamo cercare file nativi del sistema operativo che vengono rinominati per evitare i rilevamenti. Scrivi il tuo rilevamento per catturare gli hash dei file presenti qui https://lolbas-project.github.io/ e identificare quelli che non corrispondono ai nomi appropriati.
Crea un rilevamento che identifichi la disabilitazione dei servizi 'Windows Defender Firewall Service' o 'Base Filtering Engine'. Inoltre, cerca di intercettare qualsiasi riga di comando che tenti di inserire regole estremamente aperte. Puoi estenderlo anche per rilevare voci di regole firewall aggiunte rapidamente.
Crea un rilevamento che identifichi i dati copiati o spostati dalle seguenti directory:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
Monitora le modifiche alla seguente chiave di registro poiché potrebbero suggerire che UAC sia stato disabilitato.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Ci sono molti modi per eseguire file usando WMI e, nella mia esperienza, raramente accade in modo legittimo. Vuoi identificare l'uso di wmic, Invoke-WmiMethod o Win32_Process, in particolare quando nel comando è inclusa una directory o viene utilizzato 'create'.
Eliminare i volumi shadow è ormai una tecnica predefinita per la maggior parte delle varianti di ransomware, quindi è un ottimo modo per far scattare gli allarmi. Di seguito sono riportati esempi di comandi:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
Cerca di intercettare quando viene eseguito il comando seguente: offre agli attori malintenzionati un modo semplice per disabilitare gli strumenti di sicurezza e assicurarsi che vengano eseguiti solo i loro file binari:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
Fai un inventario degli strumenti RMM autorizzati nel tuo ambiente e crea un rilevamento per segnalare qualsiasi altra variante. Ne mantengo un elenco qui: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
Qui vuoi creare un elenco dei tuoi processi e di ciò che invocano, quindi escludere quelli che utilizzano interpreti di script come powershell o wscript nel tuo set di dati già esistente. Qualsiasi nuova invocazione di interpreti di script viene segnalata.
Per impostazione predefinita, l'esperienza utente standard per il download di file è
Quando si utilizza un browser, viene presentata o scaricata automaticamente la cartella Download all'interno della directory dell'utente in esecuzione
Quando si utilizzano servizi o applicazioni correlati a SMB, viene visualizzata la radice del profilo utente
Con questi fattori comuni possiamo affermare con una certa probabilità che un utente non scaricherebbe file PE in directory come Pictures, Videos o Public. Tuttavia, gli avversari non operano in queste condizioni, quindi possiamo scrivere un rilevamento che catturi quando un file PE viene visto in queste directory.