
Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.
제공된 파일은 자체 포함된 패키지에서 시스템 모니터링을 위한 훌륭한 시작점 역할을 합니다. 이 구성과 결과는 Sysmon으로 무엇이 가능한지에 대한 좋은 아이디어를 제공할 것입니다. 환경에 따라 미세 조정 및 제외 항목 추가가 필요할 수 있음을 유의하십시오. 제외 항목을 추가하지 않으면 하나 이상의 규칙이 매초 여러 번 실행되어 높은 CPU 사용량이 발생할 수 있습니다.
Pull requests와 이슈 티켓을 환영합니다. 새로운 추가 사항은 인라인 또는 Git에서 크레딧이 표시됩니다. rulename 필드 내에 Author=YourName으로 이름을 태그하십시오.
이 Sysmon ATT&CK 구성은 위협 인텔리전스, 포렌식 및 UEBA 사용 사례를 위해 SIEM을 강화하도록 "명시적으로" 설계되었습니다. SIEM 내에서 이벤트별 필드 이름을 만들려면 rulename 필드용 키-값(key-value) 파서를 만들어야 합니다. 이상적으로는 "Alert=" 필드가 표시된 알림(Alerting) 저장소/인덱스와, 공격으로 이어지는 사용자 행동 및 활동에 대한 추가 컨텍스트와 스토리라인 정보가 포함되어 위협 헌팅 및 조사를 수행할 수 있는 비알림(non-alerting) 가시성 인덱스/저장소와 함께 사용하는 것이 가장 좋습니다. 비알림 가시성 규칙은 "Desc=" 및 "Forensic="로 태그가 지정되며, 분석가가 사례를 구축하고 SIEM 강화를 통해 상황을 파악할 수 있도록 컨텍스트 정보를 제공하기 위한 것입니다. 이러한 비알림 가시성 규칙 중 일부는 알림 규칙으로 승격되거나 SIEM/SOAR/XDR 내에서 상관 관계 규칙과 함께 사용될 수 있습니다.
이 구성의 목표는 EDR과 함께 실행되어야 하는 궁극적인 가시성을 제공하는 "컨트롤(Control)" 구성입니다. 우리가 알다시피, 오늘날 많은 EDR은 태그가 지정되고, 분류되고, 위험도가 평가된 포렌식 정보와 같은 컨텍스트 정보를 거의 제공하지 않으며, 일부 알림의 경우 EDR 벤더는 각 환경 간의 차이와 일부 탐지의 기준선 설정이 얼마나 어려운지 때문에 알림을 선택하지 않습니다. EDR이 부족한 사용 사례가 많이 있습니다. EDR은 악성으로 분류되기에는 부족한 의심스러운 활동을 식별하는 데 가장 뛰어난 것은 아닙니다. 여기서의 목표는 외부 유출(exfiltration), 침투(infiltration), 악성코드, 악의적인 활동 및 의심스러운 활동으로 이어질 수 있는 모든 일반적인 사용자 활동을 탐지하는 것입니다. 사용자가 레지스트리를 뒤지거나, 클라우드 스토리지로 데이터를 보내거나, 임의의 첨부 파일과 파일을 다운로드하여 실행하거나, 파일을 복사하는 경우 우리는 이를 알고 싶습니다. 또한 레지스트리와 아티팩트 위치를 모니터링하여 감사 추적(audit trail)을 남기고 포렌식 분석가에게 가능한 한 많은 세부 정보를 제공하려고 합니다.
포렌식 레지스트리 키, 파일 위치, 아티팩트, 행동 탐지 및 여기에 도움이 될 만한 것이 있다면 언제든지 pull request를 보내주십시오. 여기서의 목표는 노이즈가 없는 정확한 알림과 함께 가능한 한 많은 가시성을 확보하는 것입니다.
이 저장소에 포함된 아래 두 개의 PowerShell 스크립트는 Sysmon과 구성을 다운로드하여 설치하고, 구성을 업데이트하기 위해 매시간 실행되는 예약 작업을 생성합니다.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
관리자 권한으로 실행하십시오.
sysmon.exe -accepteula -i sysmonconfig-export.xml
관리자 권한으로 실행하십시오.
sysmon.exe -c sysmonconfig-export.xml
관리자 권한으로 실행하십시오.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)