
Sysmon modello di file di configurazione con tracciamento degli eventi di alta qualità predefinito
Questa è una versione fork e modificata della configurazione sysmon di @SwiftOnSecurity.
All'inizio era semplicemente una copia del repository originale. Abbiamo unito la maggior parte delle oltre 30 pull request aperte. In questo modo abbiamo corretto molti dei problemi ancora presenti nella versione originale ed esteso la copertura con importanti nuove estensioni.
Questo repo include la configurazione originale e due configurazioni aggiuntive
sysmonconfig-export.xml la configurazione originale fornita da @SwiftOnSecuritysysmonconfig-export-block.xml la configurazione originale fornita da @SwiftOnSecurity con alcune regole di blocco di base utilizzabili a partire da Sysmon v14 (ATTENZIONE: usare con cautela!)sysmonconfig-trace.xml una configurazione di @Cyb3rWard0g che registra praticamente tutto, con alcuni esempi per il debug o per scopi di ricerca sulle minacceQuesta configurazione è focalizzata sulla copertura di rilevamento. Abbiamo un solo ambiente di test piuttosto piccolo per evitare espressioni problematiche che generano trigger troppo frequenti. In ogni caso, si consiglia di testare la configurazione scaricata su un piccolo insieme di sistemi nel proprio ambiente.
Poiché non abbiamo più di un ambiente per testare la configurazione noi stessi, facciamo affidamento sul feedback della community.
Vi preghiamo di segnalare:
Eseguire con diritti di amministratore
sysmon.exe -accepteula -i sysmonconfig-export.xml
Eseguire con diritti di amministratore
sysmon.exe -c sysmonconfig-export.xml
Eseguire con diritti di amministratore
sysmon.exe -u
Poiché volevamo poter ricevere nuove pull request in questo repository, abbiamo dovuto comprimere tutte le pull request aperte(!) del repository originale in un unico commit su questo.
Abbiamo incluso le seguenti richieste:
Chiave di registro per rilevare le definizioni delle esclusioni di Windows Defender
155 aperta 12 giorni fa da @phantinuss
Modifiche all'URL di Outlook Webview
154 aperta il 14 Giu da @humpalum
Evento id 26
153 aperta il 14 Giu da @Richman711
Nomi di NamedPipe importanti e rilevanti
151 aperta il 27 Mag da @Neo23x0
Aggiunta della named pipe usata da @Cobalt Strike
150 aperta il 26 Mag da @WojciechLesicki
Corretto l'esempio di FileDelete.
149 aperta il 26 Mag da @sigalpes
Aggiunta esclusione per WUDFHost.exe all'Evento 11
148 aperta il 19 Apr da @lord-garmadon
Corretto il nome dell'evento per l'Event ID 23
147 aperta il 16 Apr da @lord-garmadon
Monitoraggio dei file .js per Microsoft JScript
146 aperta il 7 Apr da @KevinDeNotariis
Aggiunte porte WinRM e nomi di servizio
145 aperta il 16 Mar da @tobor88
Aggiunti file ASP per le webshell
144 aperta l'8 Mar da @GossiTheDog
Aggiornata la regola NetworkConnect per correggere la porta predefinita di Metasploit
143 aperta il 6 Mar da @brokenvhs
Artefatti ransomware aggiunti alla configurazione di File Creation
140 aperta il 18 Feb da @sduff
Controllo della chiave di registro MiniNT
130 aperta il 9 Set 2020 da @ThisIsNotTheUserYouAreLookingFor
Aggiunto rilevamento per CVE-2017-0199 e CVE-2017-8759.
118 aperta il 21 Mag 2020 da @d4rk-d4nph3
Modifiche alle porte della stampante come usate in CVE-2020-1048
115 aperta il 15 Mag 2020 da @Neo23x0
Aggiornamento di sysmonconfig-export.xml
108 aperta il 1 Mar 2020 da @harmonkc
Modificati i controlli bypassabili sui nomi host DNS
107 aperta il 5 Feb 2020 da @MaxNad
Aggiunta la maggior parte delle LOLBAS mancanti per il download di eseguibili
106 aperta il 5 Feb 2020 da @MaxNad
Porta di avviso Metasploit cambiata da 444 a 4444
105 aperta il 5 Feb 2020 da @ION28
Aggiunta esclusione per l'agente MMA di Azure | Aggiunta esclusione per lo script GP PS di IPAM | Aggiunta esclusione per MonitorKnowledgeDiscovery
104 aperta il 29 Gen 2020 da @adrwh
Corretto il percorso di registro di wdigest
102 aperta il 13 Dic 2019 da @qz8xTD
Inutile ringraziamento alla versione Alpha per la registrazione DNS
100 aperta il 10 Dic 2019 da @itpropaul
Aggiunti target di nomi file per script
98 aperta il 14 Nov 2019 da @bartblaze
Incluse alcune delle voci dalla PR a sysmonconfig-export.xml
97 aperta il 6 Nov 2019 da @cudeso
Caricamento layout di tastiera
92 aperta il 13 Ott 2019 da @Neo23x0
Corretta la porta IMAP
71 aperta il 12 Gen 2019 da @esecrpm
66 aperta il 21 Ago 2018 da @martboo
59 aperta il 25 Mag 2018 da @paalbra
Micro-miglioramenti agli scenari monitorati
53 aperta il 6 Mar 2018 da @threathunting
Corretto refuso per l'estensione RTF
50 aperta il 24 Gen 2018 da @kronflux
Aggiunte le chiavi di registro Windows Trust da registrare
40 aperta il 4 Ott 2017 da @mdunten