
Cobalt Strike, 웹쉘, 랜섬웨어 아티팩트 및 알려진 익스플로잇 활동을 탐지하기 위해 선별된 Sysmon 이벤트 추적 구성 템플릿을 제공합니다.
이것은 @SwiftOnSecurity의 sysmon config를 포크하고 수정한 버전입니다.
이 저장소는 처음에 단순히 원본 저장소의 복사본으로 시작했습니다. 우리는 30개 이상의 열린 풀 리퀘스트 대부분을 병합했습니다. 그리하여 원본 버전에 여전히 존재하는 많은 문제를 수정했고, 중요한 새 확장 기능으로 적용 범위를 확장했습니다.
이 저장소에는 원본 구성과 추가 구성 2개가 포함되어 있습니다.
sysmonconfig-export.xml @SwiftOnSecurity가 제공한 원본 구성sysmonconfig-export-block.xml @SwiftOnSecurity가 제공한 원본 구성에 Sysmon v14부터 사용할 수 있는 몇 가지 기본 차단 규칙이 추가된 구성 (경고: 주의해서 사용하세요!)sysmonconfig-trace.xml @Cyb3rWard0g가 만든 구성으로, 디버깅 또는 위협 연구 목적을 위해 몇 가지 예시와 함께 모든 것을 기록합니다.이 구성은 탐지 적용 범위에 중점을 둡니다. 우리는 너무 자주 트리거되는 문제 있는 표현을 피하기 위해 다소 작은 테스트 환경 하나만 보유하고 있습니다. 어떤 경우든 다운로드한 구성을 환경의 소규모 시스템 집합에서 테스트하는 것이 좋습니다.
우리는 구성 자체를 테스트할 환경이 하나뿐이므로 커뮤니티의 피드백에 의존합니다.
다음을 보고해 주세요:
관리자 권한으로 실행
sysmon.exe -accepteula -i sysmonconfig-export.xml
관리자 권한으로 실행
sysmon.exe -c sysmonconfig-export.xml
관리자 권한으로 실행
sysmon.exe -u
이 저장소에서 새로운 풀 리퀘스트를 받을 수 있도록 하기 위해, 우리는 원본 저장소의 열려 있는(!) 모든 풀 리퀘스트를 이 저장소의 단일 커밋으로 스쿼시해야 했습니다.
우리는 다음 요청들을 가져왔습니다:
Windows Defender 제외 항목 정의를 탐지하는 레지스트리 키
155 12일 전 @phantinuss님이 열음
Outlook Webview URL 변경
154 6월 14일 @humpalum님이 열음
이벤트 ID 26
153 6월 14일 @Richman711님이 열음
중요하고 관련 있는 NamedPipe 이름
151 5월 27일 @Neo23x0님이 열음
@Cobalt Strike가 사용하는 명명된 파이프 추가
150 5월 26일 @WojciechLesicki님이 열음
FileDelete 예제 수정.
149 5월 26일 @sigalpes님이 열음
Event 11에 WUDFHost.exe 제외 항목 추가
148 4월 19일 @lord-garmadon님이 열음
Event ID 23의 이벤트 이름 수정
147 4월 16일 @lord-garmadon님이 열음
Microsoft JScript용 .js 파일 모니터링
146 4월 7일 @KevinDeNotariis님이 열음
WinRM 포트 및 서비스 이름 추가
145 3월 16일 @tobor88님이 열음
웹셸용 ASP 파일 추가
144 3월 8일 @GossiTheDog님이 열음
Metasploit 기본 포트를 수정하도록 NetworkConnect 규칙 업데이트
143 3월 6일 @brokenvhs님이 열음
파일 생성 구성에 랜섬웨어 아티팩트 추가
140 2월 18일 @sduff님이 열음
MiniNT 레지스트리 키 검사
130 2020년 9월 9일 @ThisIsNotTheUserYouAreLookingFor님이 열음
CVE-2017-0199 및 CVE-2017-8759 탐지 추가.
118 2020년 5월 21일 @d4rk-d4nph3님이 열음
CVE-2020-1048에서 사용되는 프린터 포트 변경
115 2020년 5월 15일 @Neo23x0님이 열음
sysmonconfig-export.xml 업데이트
108 2020년 3월 1일 @harmonkc님이 열음
우회 가능한 DNS 호스트 이름 검사 변경
107 2020년 2월 5일 @MaxNad님이 열음
실행 파일 다운로드를 위한 누락된 LOLBAS 대부분 추가
106 2020년 2월 5일 @MaxNad님이 열음
Metasploit 경고 포트를 444에서 4444로 변경
105 2020년 2월 5일 @ION28님이 열음
Azure MMA 에이전트에 대한 제외 추가 | IPAM GP PS 스크립트에 대한 제외 추가 | MonitorKnowledgeDiscovery에 대한 제외 추가
104 2020년 1월 29일 @adrwh님이 열음
wdigest 레지스트리 경로 수정
102 2019년 12월 13일 @qz8xTD님이 열음
DNS 로깅을 위한 Alpha 버전에 대한 불필요한 언급
100 2019년 12월 10일 @itpropaul님이 열음
스크립팅 파일 이름 대상 추가
98 2019년 11월 14일 @bartblaze님이 열음
sysmonconfig-export.xml에 대한 PR의 일부 항목 포함
97 2019년 11월 6일 @cudeso님이 열음
키보드 레이아웃 로드
92 2019년 10월 13일 @Neo23x0님이 열음
IMAP 포트 수정
71 2019년 1월 12일 @esecrpm님이 열음
66 2018년 8월 21일 @martboo님이 열음
59 2018년 5월 25일 @paalbra님이 열음
모니터링되는 시나리오에 대한 미세 개선
53 2018년 3월 6일 @threathunting님이 열음
RTF 확장자 오타 수정
50 2018년 1월 24일 @kronflux님이 열음
로그에 Windows Trust 레지스트리 키 추가
40 2017년 10월 4일 @mdunten님이 열음