我正在发布 GPL v3 工具,用于在你的组织中开展威胁狩猎。
Threat hunting - Potential malware downloads v1.0.xml
这是一份报告,显示常见的恶意软件文档技术对互联网域名的所有调用。大多数端点恶意软件——如宏、Office 漏洞利用等——都使用相同的几种方法来下载其有效载荷。
目前监控的方法包括:
该报告将显示域名。你可以根据需要将报告改为显示用户或可执行文件,也可以调查每个域名。
关于误报,你很可能会需要添加一条规则,过滤发往内部 IP 地址段的流量,或将环境内的域名列入白名单。例如,添加打印机时,它会调用 rundll32 并访问打印机的 Web 流量——这会触发报告——只需将其加入白名单即可。