Attack Monitor 是一个用 Python 编写的应用程序,旨在增强 Windows 7/2008(及所有更新版本)工作站/服务器的安全监控能力,并自动化恶意软件的动态分析。
当前模式(互斥):
基于以下来源的事件:
0.9.0 (Alpha)

部分事件仅在恶意软件分析模式下支持
恶意软件分析模式请参考下一节
步骤:
<下载最新版本>
cmd.exe (以管理员身份运行)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> 选择端点检测模式
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> 选择端点检测模式
python installer.py exceptions
[应用章节] 安装 - 如何启用 WMI 审核?
端点检测模式请参考上一节
步骤:
<下载最新版本>
cmd.exe (以管理员身份运行)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> 选择恶意软件分析模式
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> 选择恶意软件分析模式
[安装 tshark] https://www.wireshark.org/download.html // 安装到默认位置
[应用章节] 安装 - 如何选择恶意软件监听的网络接口? // (目前仅 DNS)
[应用章节] 安装 - 如何启用 WMI 审核?
[应用章节] 安装 - 如何监控特定目录?
compmgmt.msc
服务与应用程序 -> WMI 控制 -> 属性
安全 -> 安全 -> 高级 -> 审核 -> 添加
选择主体: Everyone
类型: 全部
显示高级权限:
全选(执行方法...编辑安全设置)
为什么没有包含在 installer.py 脚本中?因为很难通过编程方式实现。
编辑 C:\Program Files\Attack Monitor\config\attack_monitor.cfg
修改 [feeder_network_tshark] 部分: network_interface=在此处填写接口名称 # 不带引号
TShark 使用的名称来自控制面板\网络和 Internet\网络连接(更改适配器设置) 例如名称:WiFi AC => 用户自定义名称 例如名称:Ethernet0
编辑 C:\Program Files\Attack Monitor\config\monitored_directories.json
对于恶意软件分析,建议监控 C:\ 目录的所有事件(dir_modified 除外),并启用递归标记。如有必要,请同时添加其他相关目录。
警报来自源(Windows 事件日志、Sysmon、文件系统变化、TShark)
警报与 config\exceptions\exception.json 进行比对,该文件包含所有应忽略的警报 A) 对于端点检测 - 软件自带预定义的忽略警报集 B) 对于恶意软件分析 - 您需要在干净状态下的活动系统中自行添加例外
警报是否存在于 exception.json 中? 是) 丢弃 [转到步骤 1] 否) 转到下一步
学习模式是否启用?(可在托盘图标中启用,或在配置文件中永久启用) 是) 弹出警报窗口,询问您是否要忽略此警报,如果要忽略,则需匹配哪些字段才能将事件视为已忽略?(简单比较、子字符串、正则表达式)
否) 转到下一步
向用户发出警报通知。输出方式: