
Caça possíveis downloads de malware e chamadas a domínios suspeitos por meio de LOLBins comuns do Windows, usando regras YARA e módulos de telemetria Nexthink.
Estou publicando ferramentas GPL v3 para caçar ameaças nas suas organizações.
Caça a ameaças - Possíveis downloads de malware v1.0.xml
Este relatório mostra todas as chamadas a domínios da internet feitas por técnicas comuns de documentos de malware. A maioria dos malwares de endpoint — como macros, exploits do Office etc. — usam o mesmo conjunto de métodos para baixar seus payloads.
Os métodos atualmente monitorados incluem:
O relatório mostrará domínios. Você pode alterar o relatório para mostrar usuários, executáveis, se quiser, ou investigar cada domínio
Em termos de falsos positivos, você provavelmente vai querer adicionar uma regra para filtrar o tráfego destinado aos seus intervalos de IP internos, ou colocar domínios na lista de permissões do seu ambiente. Por exemplo, ao adicionar uma impressora, ela chamará rundll32 e acessará a impressora para tráfego web — o que é sinalizado no relatório — basta permiti-la.