Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
plague — Default Detections for EDR | Kitploit
Инструменты/GitHubGitHub/connectedlucy/plague
Defensive ToolsConfiguration AuditingData ExfiltrationIntrusion DetectionLearning & EducationCurated ResourcesAnomaly Detection
GitHubconnectedlucy/plague

plague

Default Detections for EDR

Репозиторий
97122 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

plague

Стандартные правила обнаружения для EDR

Детекты, описанные ниже, — это то, что я стараюсь настроить на любом EDR-продукте, который внедряю или с которым работаю. Учитывайте собственную оценку критичности и свои наборы данных.

Посмотрите этот пост о том, как можно работать над созданием детектов: https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

Вмешательство в работу сенсоров и других продуктов безопасности.

Соберите список всех систем, которые вы используете на конечных точках в рамках вашей программы безопасности. Это могут быть системы управления активами, аудита, контроля доступа и т.д. Когда список будет готов, разберитесь, как эти системы взаимодействуют с вашими конечными точками и какие компоненты им необходимы: WMI, клиент GPO или установленные агенты. Создайте правило обнаружения, которое отслеживает попытки вмешательства в работу этих компонентов — например, отключение служб или изменение ключей реестра.

Скрипты во временных каталогах.

Иногда скрипты действительно выполняются во временных каталогах в легитимных целях, но вы хотите создать правило обнаружения, чтобы знать о таких случаях. Используйте этот детект как контекст для остальных. Каталоги, за которыми нужно следить:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

Известные «плохие» драйверы

Возьмите список из (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) и просто выполните поиск по хэшам. Легко!

Попытки переименования LOLBAS

Здесь мы хотим отслеживать переименование штатных файлов операционной системы для обхода детектов. Создайте правило обнаружения, которое собирает хэши файлов с https://lolbas-project.github.io/ и выявляет те из них, чьи имена не соответствуют ожидаемым.

Отключение брандмауэра Windows

Создайте правило обнаружения, которое выявляет отключение служб 'Windows Defender Firewall Service' или 'Base Filtering Engine'. Кроме того, старайтесь перехватывать любую командную строку, которая пытается создать чрезмерно открытые правила. Можно также расширить правило, чтобы отслеживать быстрое добавление записей в правила брандмауэра.

Копирование хранилищ данных браузеров

Создайте правило обнаружения, которое выявляет копирование или перемещение данных из следующих каталогов:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

Отключение UAC

Отслеживайте изменения указанного ниже ключа реестра, так как они могут указывать на отключение UAC.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

Выполнение файлов через WMI

Существует множество способов выполнить файлы с помощью WMI, и по моему опыту это редко происходит легитимно. Нужно выявлять использование wmic, Invoke-WmiMethod или Win32_Process, особенно когда в команде указывается каталог или используется метод 'create'.

Удаление теневых копий томов

Удаление теневых копий томов сейчас является стандартным приёмом для большинства вариантов программ-вымогателей, так что это отличный способ поднять тревогу. Ниже приведены примеры команд:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

Перевод устройства в безопасный режим с помощью командной строки bcdedit

Отслеживайте выполнение следующей команды — она даёт злоумышленникам простой способ отключить средства безопасности и гарантировать запуск только их бинарных файлов:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

Использование неавторизованных RMM-инструментов

Определите, какие RMM-инструменты авторизованы в вашей среде, и создайте правило обнаружения для выявления любых других вариантов. Я веду список некоторых из них здесь: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

Новые случаи вызова скриптовых интерпретаторов

Здесь нужно составить список ваших процессов и того, что они вызывают, а затем исключить те, которые используют скриптовые интерпретаторы, такие как powershell или wscript, из уже существующего набора данных. Всё, что начинает вызывать скриптовые интерпретаторы, помечается.

PE-файлы в пользовательских каталогах

По умолчанию стандартный пользовательский сценарий загрузки файлов выглядит так:

При работе в браузере пользователю показывается папка Downloads в каталоге текущего пользователя, либо файлы автоматически загружаются туда.

При использовании SMB-сервисов или приложений отображается корень профиля пользователя.

С учётом этих общих факторов можно с некоторой уверенностью сказать, что пользователь не станет загружать PE-файлы в такие каталоги, как Pictures, Videos или Public. Однако злоумышленники не действуют в таких рамках, поэтому мы можем написать правило обнаружения, которое фиксирует появление PE-файла в этих каталогах.

Скачать инструмент