
Caccia potenziali download di malware e chiamate verso domini sospetti tramite i comuni Windows LOLBins utilizzando regole YARA e moduli di telemetria Nexthink.
Pubblico strumenti GPL v3 per la caccia alle minacce nelle vostre organizzazioni.
Threat hunting - Potential malware downloads v1.0.xml
Questo è un report che mostra tutte le chiamate a domini internet provenienti da comuni tecniche di malware nei documenti. La maggior parte dei malware per endpoint - come macro, exploit di Office ecc. - utilizza lo stesso insieme di metodi per scaricare i propri payload.
I metodi attualmente monitorati includono:
Il report mostrerà i domini. Puoi modificare il report per mostrare utenti, eseguibili, se vuoi, o approfondire ogni dominio.
Per quanto riguarda i falsi positivi, molto probabilmente vorrai aggiungere una regola per filtrare il traffico destinato ai tuoi intervalli IP interni, o inserire nella whitelist i domini all'interno del tuo ambiente. Ad esempio, quando si aggiunge una stampante, questa chiamerà rundll32 e raggiungerà la stampante per il traffico web - cosa che attiva il report - basta inserirla nella whitelist.