
Configurazione avanzata di Sysmon ATT&CK che si concentra sul rilevamento della maggior parte delle tecniche per fonte di dati in MITRE ATT&CK, fornisce visibilità sugli eventi di artefatti forensi per UEBA, rileva eventi di sfruttamento con ampia copertura CVE e punteggio di rischio di eventi CVE, UEBA, forensi e MITRE ATT&CK.
Il file fornito dovrebbe funzionare come un ottimo punto di partenza per il monitoraggio di sistema in un pacchetto autonomo. Questa configurazione e questi risultati dovrebbero darti una buona idea di ciò che è possibile fare con Sysmon. Tieni presente che potresti dover mettere a punto e aggiungere esclusioni a seconda del tuo ambiente. Potrebbe verificarsi un elevato utilizzo della CPU se non vengono aggiunte esclusioni e una o più regole vengono attivate più volte ogni secondo.
Le pull request e le segnalazioni di problemi sono benvenute. Qualsiasi nuova aggiunta verrà accreditata in linea o su Git. Inserisci il tuo nome con Author=YourName all'interno del campo rulename.
Questa configurazione Sysmon ATT&CK è progettata "esplicitamente" per arricchire il tuo SIEM per casi d'uso di threat intelligence, forensics e UEBA. Dovrai creare un parser chiave-valore per il
campo rulename per creare nomi di campo per ogni evento all'interno del tuo SIEM.
Idealmente è meglio usarla con un repository/indice di Alerting in cui il campo "Alert=" è marcato e un indice/repository di visibilità non-Alerting dove possono essere eseguite threat hunting e indagini
che contengono contesto aggiunto e informazioni di storyline sul comportamento dell'utente e sulle attività che precedono un attacco. Le regole di visibilità non-Alerting sono taggate con "Desc=" e "Forensic=" e hanno lo scopo
di fornire informazioni contestuali agli analisti per costruire casi e identificare cosa sta accadendo con gli arricchimenti SIEM. Alcune di queste regole di visibilità non-Alerting possono essere promosse
alle regole di Alerting o possono essere usate con regole di correlazione all'interno di un SIEM/SOAR/XDR.
L'obiettivo di questa configurazione è una configurazione "Control" che fornisce una visibilità assoluta e che dovrebbe essere eseguita in combinazione con un EDR.
Come sappiamo, molti EDR di oggi forniscono poche informazioni contestuali, informazioni forensi che sono taggate, categorizzate, valutate in base al rischio, e alcuni avvisi su cui i vendor di EDR scelgono di non alertare
a causa delle differenze tra i vari ambienti e di quanto sia difficile creare una baseline per alcune rilevazioni. Ci sono molti casi d'uso in cui gli EDR sono carenti. Non sono i migliori nell'
identificare attività sospette che potrebbero non essere etichettate come dannose. L'obiettivo qui è rilevare tutte le attività comuni degli utenti che potrebbero portare a esfiltrazione, infiltrazione,
malware, attività dannose e attività discutibili. Se un utente armeggia con il registro, invia dati a un cloud storage, scarica ed esegue allegati e file casuali e/o
copia file, vogliamo saperlo. Vogliamo anche lasciare una traccia di audit monitorando il registro, le posizioni degli artefatti e fornire ai nostri analisti forensi quanto più dettaglio possibile.
Se hai chiavi di registro forensi, posizioni di file, artefatti, rilevazioni comportamentali o qualsiasi cosa possa essere utile qui, non esitare a inviare una pull request.
L'obiettivo è la massima visibilità possibile con avvisi accurati che non siano rumorosi.
I due script PowerShell seguenti contenuti in questo repository scaricheranno e installeranno Sysmon e la configurazione, oltre a creare un'attività pianificata per eseguire l'aggiornamento della configurazione ogni ora.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
Eseguire con diritti di amministratore.
sysmon.exe -accepteula -i sysmonconfig-export.xml
Eseguire con diritti di amministratore.
sysmon.exe -c sysmonconfig-export.xml
Eseguire con diritti di amministratore.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)