
Default Detections for EDR
Стандартные правила обнаружения для EDR
Детекты, описанные ниже, — это то, что я стараюсь настроить на любом EDR-продукте, который внедряю или с которым работаю. Учитывайте собственную оценку критичности и свои наборы данных.
Посмотрите этот пост о том, как можно работать над созданием детектов: https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
Соберите список всех систем, которые вы используете на конечных точках в рамках вашей программы безопасности. Это могут быть системы управления активами, аудита, контроля доступа и т.д. Когда список будет готов, разберитесь, как эти системы взаимодействуют с вашими конечными точками и какие компоненты им необходимы: WMI, клиент GPO или установленные агенты. Создайте правило обнаружения, которое отслеживает попытки вмешательства в работу этих компонентов — например, отключение служб или изменение ключей реестра.
Иногда скрипты действительно выполняются во временных каталогах в легитимных целях, но вы хотите создать правило обнаружения, чтобы знать о таких случаях. Используйте этот детект как контекст для остальных. Каталоги, за которыми нужно следить:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
Возьмите список из (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) и просто выполните поиск по хэшам. Легко!
Здесь мы хотим отслеживать переименование штатных файлов операционной системы для обхода детектов. Создайте правило обнаружения, которое собирает хэши файлов с https://lolbas-project.github.io/ и выявляет те из них, чьи имена не соответствуют ожидаемым.
Создайте правило обнаружения, которое выявляет отключение служб 'Windows Defender Firewall Service' или 'Base Filtering Engine'. Кроме того, старайтесь перехватывать любую командную строку, которая пытается создать чрезмерно открытые правила. Можно также расширить правило, чтобы отслеживать быстрое добавление записей в правила брандмауэра.
Создайте правило обнаружения, которое выявляет копирование или перемещение данных из следующих каталогов:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
Отслеживайте изменения указанного ниже ключа реестра, так как они могут указывать на отключение UAC.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Существует множество способов выполнить файлы с помощью WMI, и по моему опыту это редко происходит легитимно. Нужно выявлять использование wmic, Invoke-WmiMethod или Win32_Process, особенно когда в команде указывается каталог или используется метод 'create'.
Удаление теневых копий томов сейчас является стандартным приёмом для большинства вариантов программ-вымогателей, так что это отличный способ поднять тревогу. Ниже приведены примеры команд:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
Отслеживайте выполнение следующей команды — она даёт злоумышленникам простой способ отключить средства безопасности и гарантировать запуск только их бинарных файлов:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
Определите, какие RMM-инструменты авторизованы в вашей среде, и создайте правило обнаружения для выявления любых других вариантов. Я веду список некоторых из них здесь: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
Здесь нужно составить список ваших процессов и того, что они вызывают, а затем исключить те, которые используют скриптовые интерпретаторы, такие как powershell или wscript, из уже существующего набора данных. Всё, что начинает вызывать скриптовые интерпретаторы, помечается.
По умолчанию стандартный пользовательский сценарий загрузки файлов выглядит так:
При работе в браузере пользователю показывается папка Downloads в каталоге текущего пользователя, либо файлы автоматически загружаются туда.
При использовании SMB-сервисов или приложений отображается корень профиля пользователя.
С учётом этих общих факторов можно с некоторой уверенностью сказать, что пользователь не станет загружать PE-файлы в такие каталоги, как Pictures, Videos или Public. Однако злоумышленники не действуют в таких рамках, поэтому мы можем написать правило обнаружения, которое фиксирует появление PE-файла в этих каталогах.