
Software de detecção de endpoints e análise de malware
Attack Monitor é uma aplicação Python desenvolvida para aprimorar as capacidades de monitoramento de segurança de estações de trabalho/servidores Windows 7/2008 (e todas as versões posteriores) e automatizar a análise dinâmica de malware.
Modos atuais (mutuamente exclusivos):
Com base em eventos de:
0.9.0 (Alpha)

Alguns eventos são suportados apenas no Modo de Análise de Malware
Para o modo de Análise de Malware - consulte a próxima seção
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?
Para o modo de Detecção de Endpoint - consulte a seção anterior
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
Por que não está no script installer.py? É difícil fazer isso programaticamente
Edite C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Altere na seção [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # sem aspas
O TShark usa o nome do Painel de Controle\Rede e Internet\Conexões de Rede (Alterar configurações do adaptador) por exemplo, nome: WiFi AC => Nome personalizado definido pelo usuário por exemplo, nome: Ethernet0
Edite C:\Program Files\Attack Monitor\config\monitored_directories.json
Para análise de malware, é recomendado monitorar todos os eventos (exceto dir_modified) para o diretório C:\ com a flag recursiva ativada. Adicione também diretórios adicionais se relevante.
O alerta vem de uma fonte (Log de Eventos do Windows, Sysmon, alteração no sistema de arquivos, TShark)
O alerta é verificado em config\exceptions\exception.json que contém todos os alertas que devem ser ignorados A) Para Detecção de Endpoint - Um conjunto predefinido de alertas ignorados é fornecido com o software B) Para Análise de Malware - você precisa adicionar exceções manualmente em um sistema ativo em estado limpo
O alerta está presente em exception.json? Sim) É descartado [Vá para o passo 1] Não) Vá para o próximo passo
O modo de aprendizado está ativado? (Pode ser ativado no ícone da bandeja, ou permanentemente no arquivo de configuração) Sim) Uma janela de alerta pergunta se você deseja ignorar este alerta; se sim, quais campos devem corresponder para considerar o evento como ignorado? (comparação simples, substring, regex)
Não) Vá para o próximo passo
Alertar o usuário sobre o evento capturado. Saídas: