
Расширенная конфигурация Sysmon для ATT&CK, ориентированная на обнаружение наибольшего количества техник по источникам данных в MITRE ATT&CK, обеспечение видимости событий криминалистических артефактов для UEBA, обнаружение событий эксплуатации с широким покрытием CVE, а также оценку рисков событий CVE, UEBA, криминалистики и MITRE ATT&CK.
Предоставленный файл должен стать отличной отправной точкой для мониторинга системы в автономном пакете. Эта конфигурация и результаты должны дать вам хорошее представление о возможностях Sysmon. Имейте в виду, что вам может потребоваться точная настройка и добавление исключений в зависимости от вашего окружения. Если исключения не добавлены и одно или несколько правил срабатывают несколько раз каждую секунду, может наблюдаться высокая загрузка ЦП.
Приветствуются pull request и тикеты issues. Любые новые дополнения будут отмечены в тексте или на Git. Укажите своё имя в поле rulename с помощью Author=YourName.
Эта конфигурация Sysmon ATT&CK «явно» предназначена для обогащения вашего SIEM с целью использования в аналитике угроз, криминалистике и сценариях UEBA. Вам потребуется создать парсер ключ-значение для поля rulename, чтобы создавать имена полей для каждого события в вашем SIEM.
В идеале это лучше всего использовать с репозиторием/индексом оповещений, где поле "Alert=" помечено, и с неоповещающим индексом/репозиторием видимости, где можно проводить охоту за угрозами и расследования, содержащим добавленный контекст и сюжетную информацию о поведении пользователя и действиях, ведущих к атаке. Правила неоповещающей видимости помечены тегами "Desc=" и "Forensic=" и предназначены для предоставления аналитикам контекстной информации для построения дел и определения того, что происходит с помощью обогащений SIEM. Некоторые из этих правил неоповещающей видимости могут быть переведены в правила оповещения или использоваться с корреляционными правилами в SIEM/SOAR/XDR.
Цель этой конфигурации — «контрольная» конфигурация, обеспечивающая максимальную видимость, которую следует запускать совместно с EDR.
Как мы знаем, многие современные EDR предоставляют мало контекстной информации, криминалистической информации, которая помечена, категоризирована, оценена по риску, а также некоторые оповещения, на которые вендоры EDR предпочитают не срабатывать из-за различий между средами и сложности установления базового уровня для некоторых детекций. Существует множество сценариев, в которых EDR оказываются недостаточно эффективными. Они не очень хороши в выявлении подозрительной активности, которая может не дотягивать до маркировки как вредоносная. Цель здесь — обнаруживать все типичные действия пользователя, которые могут привести к эксфильтрации, инфильтрации, вредоносному ПО, вредоносной активности и сомнительной деятельности. Если пользователь копается в реестре, отправляет данные в облачное хранилище, загружает и запускает случайные вложения и файлы и/или копирует файлы, мы хотим об этом знать. Мы также хотим оставить аудиторский след, отслеживая реестр, места расположения артефактов, и предоставить нашим криминалистам как можно больше деталей.
Если у вас есть криминалистические ключи реестра, расположения файлов, артефакты, детекции поведения и всё, что может быть полезным здесь, смело отправляйте pull request.
Цель здесь — максимально возможная видимость с точными оповещениями, которые не являются шумными.
Два приведённых ниже сценария PowerShell, содержащиеся в этом репозитории, загрузят и установят Sysmon и конфигурацию, а также создадут запланированное задание для ежечасного запуска обновления конфигурации.
Sysmon Install.ps1
SysmonUpdateConfig.ps1
Запустите с правами администратора.
sysmon.exe -accepteula -i sysmonconfig-export.xml
Запустите с правами администратора.
sysmon.exe -c sysmonconfig-export.xml
Запустите с правами администратора.
sysmon.exe -u
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)