
Configuração avançada do Sysmon para ATT&CK, com foco na Detecção da Maioria das Técnicas por fonte de dados no MITRE ATT&CK, Fornecendo Visibilidade sobre Eventos de Artefatos Forenses para UEBA, Detectando Eventos de Exploração com Ampla Cobertura de CVEs, e Pontuação de Risco de Eventos de CVE, UEBA, Forense e MITRE ATT&CK.
O arquivo fornecido deve funcionar como um ótimo ponto de partida para o monitoramento de sistemas em um pacote autossuficiente. Esta configuração e os resultados devem dar a você uma boa ideia do que é possível fazer com o Sysmon. Por favor, esteja ciente de que você pode precisar ajustar finamente e adicionar exclusões dependendo do seu ambiente. Alto uso de CPU pode ser observado se exclusões não forem adicionadas e uma ou mais regras estiverem sendo acionadas várias vezes por segundo.
Pull requests e tickets de issues são bem-vindos. Quaisquer novas adições serão creditadas inline ou no Git. Marque seu nome com Author=YourName no campo rulename.
Esta configuração Sysmon ATT&CK foi projetada "Explicitamente" para enriquecer seu SIEM para casos de uso de inteligência de ameaças, forense e UEBA. Você vai querer criar um parser de chave-valor para o
campo rulename para criar nomes de campo por evento dentro do seu SIEM.
Idealmente, isso é melhor utilizado com um Repositório/Índice de Alertas onde o campo "Alert=" está marcado e um índice/repositório de visibilidade não-alertante onde a caça a ameaças e investigações podem ser feitas
que contém contexto adicional e informações de narrativa sobre o comportamento do usuário e a atividade que leva a um ataque. As regras de visibilidade não-alertantes são marcadas com "Desc=" e "Forensic=" e são
destinadas a fornecer informações contextuais para analistas construírem casos e identificarem o que está acontecendo com os enriquecimentos de SIEM. Algumas dessas regras de visibilidade não-alertantes podem ser promovidas
para as regras de alerta ou podem ser usadas com regras de correlação dentro de um SIEM/SOAR/XDR.
O objetivo desta configuração é uma configuração de "Controle" que fornece visibilidade máxima e que deve ser executada em conjunto com um EDR.
Como sabemos, muitos EDRs hoje fornecem pouca informação contextual, informação forense que é marcada, categorizada, avaliada quanto ao risco, e alguns alertas que os fornecedores de EDR optam por não alertar
devido às diferenças entre cada ambiente e como é difícil estabelecer uma linha de base para algumas detecções. Há muitos casos de uso em que os EDRs ficam aquém. Eles não são os melhores em
identificar atividades suspeitas que podem não chegar a ser rotuladas como maliciosas. O objetivo aqui é detectar todas as atividades comuns do usuário que levariam a exfiltração, infiltração,
malware, atividades maliciosas e atividades questionáveis. Se um usuário está explorando o registro, enviando dados para armazenamento em nuvem, baixando e executando anexos e arquivos aleatórios e/ou
copiando arquivos, queremos saber. Também queremos deixar uma trilha de auditoria monitorando o registro, locais de artefatos e fornecer aos nossos analistas forenses o máximo de detalhes possível.
Se você tiver chaves de registro forenses, locais de arquivos, artefatos, detecções de comportamento e qualquer coisa que possa ser benéfica aqui, sinta-se à vontade para abrir um pull request.
O objetivo aqui é obter o máximo de visibilidade possível com alertas precisos que não sejam ruidosos.
Os dois scripts PowerShell abaixo, contidos neste repositório, baixarão e instalarão o Sysmon e a configuração, além de criar uma tarefa agendada para executar a atualização da configuração a cada hora.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
Execute com direitos de administrador.
sysmon.exe -accepteula -i sysmonconfig-export.xml
Execute com direitos de administrador.
sysmon.exe -c sysmonconfig-export.xml
Execute com direitos de administrador.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)