
Software di rilevamento endpoint e analisi malware
Attack Monitor è un'applicazione Python scritta per migliorare le capacità di monitoraggio della sicurezza dei workstation/server Windows 7/2008 (e tutte le versioni successive) e per automatizzare l'analisi dinamica dei malware.
Modalità correnti (mutualmente esclusive):
Basata su eventi provenienti da:
0.9.0 (Alpha)

Alcuni eventi sono supportati solo nella Modalità Analisi Malware
Per la modalità Analisi Malware, fare riferimento alla sezione successiva
PASSAGGI:
<Scarica l'ultima versione>
cmd.exe (Esegui come amministratore)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Scegli la modalità rilevamento endpoint
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Scegli la modalità rilevamento endpoint
python installer.py exceptions
[Applica sezione] Installazione - Come abilitare l'audit WMI?
Per la modalità Rilevamento Endpoint, fare riferimento alla sezione precedente
PASSAGGI:
<Scarica l'ultima versione>
cmd.exe (Esegui come amministratore)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Scegli la modalità analisi malware
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Scegli la modalità analisi malware
[Installa tshark] https://www.wireshark.org/download.html // In posizione predefinita
[Applica sezione] Installazione - Come scegliere l'interfaccia di rete per l'ascolto malware? // (attualmente solo DNS)
[Applica sezione] Installazione - Come abilitare l'audit WMI?
[Applica sezione] Installazione - Come monitorare directory specifiche?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
Perché non è nello script installer.py? È difficile farlo programmaticamente
Modificare C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Modificare nella sezione [feeder_network_tshark]: network_interface=INSERISCI QUI IL NOME DELL'INTERFACCIA # senza virgolette
TShark utilizza il nome dal Pannello di controllo\Rete e Internet\Connessioni di rete (Modifica impostazioni scheda) ad es. nome: WiFi AC => Nome personalizzato definito dall'utente ad es. nome: Ethernet0
Modificare C:\Program Files\Attack Monitor\config\monitored_directories.json
Per l'analisi malware si consiglia di monitorare tutti gli eventi (tranne dir_modified) per la directory C:\ con il flag ricorsivo abilitato. Si prega di aggiungere anche eventuali directory aggiuntive se pertinenti.
L'avviso proviene da una sorgente (Registro eventi di Windows, Sysmon, modifica filesystem, TShark)
L'avviso viene controllato rispetto a config\exceptions\exception.json che contiene tutti gli avvisi da ignorare A) Per Rilevamento Endpoint - Un set predefinito di avvisi ignorati viene fornito con il software B) Per Analisi Malware - è necessario aggiungere le eccezioni manualmente su un sistema live in stato pulito
L'avviso è presente in exception.json? Sì) Viene scartato [Vai al passo 1] No) Vai al passo successivo
La modalità apprendimento è abilitata? (Può essere abilitata nell'icona della barra delle applicazioni, o permanentemente nel file di configurazione) Sì) Si apre una finestra di avviso che chiede se si desidera ignorare questo avviso, e se sì, quali campi devono corrispondere per considerare l'evento ignorato? (confronto semplice, sottostringa, regex)
No) Vai al passo successivo
Avvisa l'utente dell'evento catturato. Output: