
Default Detections for EDR
EDR 的默认检测规则
下面详细列出的检测规则是我在部署或参与任何 EDR 产品时都试图建立的。请根据自身情况考虑关键性和数据集。
查看这篇文章,了解如何实现检测:https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
收集作为安全计划一部分而在端点上使用的所有系统列表。这可以是资产管理、审计或访问控制等。获得列表后,努力理解它们如何与端点交互,以及哪些组件是必需的——无论是 WMI、GPO 客户端还是已安装的代理。编写一个检测规则,监视这些组件是否遭到篡改,例如服务被禁用或注册表键被更改。
有时脚本确实会在临时目录中出于合法目的执行,但您需要构建一条检测规则,以便知晓此类情况何时发生。将此检测用作其他检测的上下文。您要监视的目录包括:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
从 (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) 获取列表,然后做一次简单的哈希查找。就这么简单!
在这里,我们希望查找操作系统原生文件被重命名以逃避检测的情况。编写检测规则,捕获 https://lolbas-project.github.io/ 中列出的文件的哈希,并识别那些与相应名称不匹配的文件。
构建一条检测规则,用于识别“Windows Defender 防火墙服务”或“Base Filtering Engine”服务被禁用的情况。此外,还要捕获任何试图添加极其开放规则的命令行。您还可以扩展此检测,以查找防火墙规则条目被快速添加的情况。
构建一条检测规则,识别从以下目录复制或移动数据的行为:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
监视以下注册表键的更改,因为这可能表明 UAC 已被禁用。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
使用 WMI 执行文件的方法有很多,根据我的经验,合法情况下很少发生。您需要识别 wmic、Invoke-WmiMethod 或 Win32_Process 的使用,尤其是脚本中包含目录或使用 'create' 的情况。
删除卷影副本如今已是大多数勒索软件变种的默认技术,因此这是提供警报的绝佳方式。以下是命令示例:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
设法捕获以下命令的执行,它使攻击者能够轻松禁用安全工具,并确保只有他们的二进制文件在运行:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
枚举环境中获得授权的 RMM 工具,并构建检测规则以标记任何其他变体。我在此维护了一些列表: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
在这里,您需要构建一个关于自身进程及其所调用内容的列表,然后在已有数据集中排除那些使用 powershell 或 wscript 等脚本解释器的进程。任何新调用脚本解释器的行为都会被标记。
默认情况下,标准用户下载文件的体验是
在浏览器中,执行用户目录内的 Downloads 文件夹会被显示或自动下载
使用 SMB 相关服务或应用程序时,会显示用户配置文件的根目录
基于这些常见因素,我们可以有把握地说,用户不会将 PE 文件下载到 Pictures、Videos 或 Public 等目录。然而,攻击者并不受这些条件限制,因此我们可以编写一条检测规则,用于捕获在这些目录中看到 PE 文件的情况。