
私は、組織内の脅威をハンティングするための GPL v3 ツールを公開しています。
脅威ハンティング - 潜在的なマルウェアのダウンロード v1.0.xml
これは、一般的なマルウェアドキュメントの手法によるインターネットドメインへのすべての呼び出しを表示するレポートです。ほとんどのエンドポイントマルウェア(マクロ、Office エクスプロイトなど)は、ペイロードをダウンロードするために同じ一連の方法を使用します。
現在監視されている方法は次のとおりです。
レポートにはドメインが表示されます。必要に応じて、レポートをユーザーや実行ファイルの表示に変更したり、各ドメインを調査したりすることもできます。
誤検知に関しては、内部 IP 範囲宛てのトラフィックを除外するルールを追加するか、環境内のドメインをホワイトリストに登録することをお勧めします。たとえば、プリンターを追加すると rundll32 が呼び出され、プリンターが Web トラフィックにアクセスします。これによりレポートに検出が表示されるため、そのままホワイトリストに登録してください。