
Ищет потенциальные загрузки вредоносного ПО и подозрительные обращения к доменам через распространённые Windows LOLBins, используя YARA-правила и модули телеметрии Nexthink.
Я публикую инструменты под лицензией GPL v3 для охоты за угрозами в ваших организациях.
Threat hunting - Potential malware downloads v1.0.xml
Это отчёт, который показывает все обращения к интернет-доменам, совершаемые с помощью типовых методов, применяемых вредоносными документами. Большинство вредоносных программ для конечных точек - такие как макросы, эксплойты Office и т. д. - используют один и тот же набор методов для загрузки своих полезных нагрузок.
Методы, отслеживаемые в настоящее время, включают:
Отчёт покажет домены. При желании вы можете изменить отчёт, чтобы вместо этого показывать пользователей или исполняемые файлы, либо исследовать каждый домен.
Что касается ложных срабатываний, вам, скорее всего, захочется добавить правило для фильтрации трафика, направленного на ваши внутренние IP-диапазоны, или внести в белый список домены внутри вашей среды. Например, при добавлении принтера будет вызван rundll32, и будет выполнен веб-запрос к принтеру - что вызывает срабатывание в отчёте - просто внесите его в белый список.