
Программное обеспечение для обнаружения конечных точек и анализа вредоносных программ
Attack Monitor — это приложение на Python, разработанное для улучшения возможностей мониторинга безопасности на рабочих станциях и серверах Windows 7/2008 (и всех более поздних версий), а также для автоматизации динамического анализа вредоносного ПО.
Текущие режимы (взаимоисключающие):
Основано на событиях из:
0.9.0 (Альфа)

Некоторые события поддерживаются только в режиме анализа вредоносного ПО
Для режима анализа вредоносного ПО — обратитесь к следующему разделу
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?
Для режима обнаружения конечных точек — обратитесь к предыдущему разделу
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
Почему это не в скрипте installer.py? Это сложно сделать программно.
Отредактируйте C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Измените в разделе [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # without quotes
TShark использует имя из Панель управления\Сеть и Интернет\Сетевые подключения (Изменение параметров адаптера) например, имя: WiFi AC => пользовательское имя, заданное пользователем например, имя: Ethernet0
Отредактируйте C:\Program Files\Attack Monitor\config\monitored_directories.json
Для анализа вредоносного ПО рекомендуется отслеживать все события (кроме dir_modified) для каталога C:\ с включенным рекурсивным флагом. Добавьте также дополнительные каталоги, если это необходимо.
Оповещение поступает из источника (Журнал событий Windows, Sysmon, изменение файловой системы, TShark)
Оповещение проверяется по config\exceptions\exception.json, который содержит все оповещения, которые следует игнорировать A) Для обнаружения конечных точек — предопределенный набор игнорируемых оповещений поставляется с программным обеспечением B) Для анализа вредоносного ПО — вам необходимо добавить исключения самостоятельно на работающей системе в чистом состоянии
Оповещение присутствует в exception.json? Да) Игнорируется [Переход к шагу 1] Нет) Переход к следующему шагу
Включен ли режим обучения? (Может быть включен в значке трея или постоянно в файле конфигурации) Да) Всплывающее окно оповещения спрашивает, хотите ли вы игнорировать это оповещение, и если да, какие поля должны совпадать, чтобы событие считалось игнорируемым? (простое сравнение, подстрока, регулярное выражение)
Нет) Переход к следующему шагу
Уведомление пользователя о захваченном событии. Выводы: