
Default Detections for EDR
Detecções padrão para EDR
As detecções detalhadas abaixo são o que eu tento estabelecer em qualquer produto EDR que eu implante ou no qual eu trabalhe. Leve em consideração suas próprias avaliações de criticidade e conjuntos de dados.
Confira esta publicação para saber como você pode trabalhar para alcançar detecções https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
Reúna uma lista de todos os sistemas que você usa nos endpoints como parte do seu programa de segurança. Isso pode ser gerenciamento de ativos, auditoria ou controle de acesso, etc. Depois de ter sua lista, trabalhe no entendimento de como eles interagem com seus endpoints e quais componentes são necessários, seja WMI, cliente GPO ou agentes instalados. Escreva uma detecção que monitore se esses componentes estão sendo adulterados, como serviços sendo desabilitados ou chaves de registro sendo alteradas.
Scripts às vezes são executados em diretórios temporários para fins legítimos, mas você quer criar uma detecção para saber quando isso acontece. Use esta detecção como contexto para outras. Os diretórios que você deseja monitorar são:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
Pegue a lista de (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) e faça uma simples consulta de hash. Fácil!
Aqui queremos procurar por arquivos nativos do sistema operacional sendo renomeados para evitar detecções. Escreva sua detecção para capturar os hashes dos arquivos aqui https://lolbas-project.github.io/ e identificar aqueles que não correspondem aos nomes apropriados.
Crie uma detecção que identifique os serviços 'Windows Defender Firewall Service' ou 'Base Filtering Engine' sendo desabilitados. Além disso, procure capturar qualquer linha de comando que tente criar regras extremamente abertas. Você pode estender isso para procurar também entradas de regras de firewall sendo adicionadas rapidamente.
Crie uma detecção que identifique dados sendo copiados ou movidos dos seguintes diretórios:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
Monitore alterações na chave de registro abaixo, pois isso pode sugerir que o UAC foi desabilitado.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Existem muitas maneiras de executar arquivos usando WMI e, na minha experiência, raramente acontece de forma legítima. Você quer identificar o uso de wmic, Invoke-WmiMethod ou Win32_Process, principalmente quando um diretório é incluído no script ou quando 'create' é utilizado.
Excluir volumes de sombra é uma técnica padrão para a maioria das variantes de ransomware agora, então é uma ótima maneira de levantar bandeiras vermelhas. Abaixo estão exemplos de comandos:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
Procure capturar quando o comando abaixo é executado, pois ele dá aos atores maliciosos uma maneira fácil de desabilitar ferramentas de segurança e garantir que apenas seus binários estejam em execução:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
Enumere quais ferramentas RMM são autorizadas no seu ambiente e crie uma detecção para sinalizar quaisquer outras variações. Eu mantenho uma lista de algumas aqui: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
Aqui você quer criar uma lista dos seus processos e do que eles estão invocando e, em seguida, excluir aqueles que usam interpretadores de script como powershell ou wscript no seu conjunto de dados já existente. Qualquer coisa que invoque interpretadores de script recentemente é sinalizada.
Por padrão, a experiência padrão do usuário para baixar arquivos é
Quando em um navegador, a pasta Downloads dentro do diretório do usuário atual é apresentada ou baixada automaticamente também
Quando se usa serviços ou aplicativos relacionados a SMB, a raiz do perfil do Usuário é exibida
Com esses fatores comuns, podemos dizer com alguma probabilidade que um usuário não baixaria arquivos PE para diretórios como Imagens, Vídeos ou Público. No entanto, os adversários não operam sob essas condições, então podemos escrever uma detecção que capture quando um arquivo PE é visto nesses diretórios.