áá
ááŁáĽá á¨áłááá áľááśá˝á ááá°áá°á á¨á°á¨áłáłáŠ á¨ááááŞáŤ ááá ááᢠááá á¨á°á¨áłáłáŠ áááá˝áĄ-
ááá 1. ᨠSysmon áááἠááľáłááťáá˝á ááá°áá°á ááá˘áŤ (áĽáá
áá)
ááá 2. á á°ááá˝á áááá¨áľ á¨Sysmon Events á¨á°áááá áá¨á áá áá
ááá 3ᥠá¨ááŤáá˝ áá á¨áĽáá
á˛á°áá áľááľ áľáá°á
á áá¨á á°á
áááľ ááľáĽ á¨á°áłá°áᣠááá ááŁáľ ááŁáááľ áŤááá áĽááľ áá¨áłáľ á ááŚáľá˘ áá°á á˛á á¨á°áá á á áá áŤáá
á "áĽáŹ" áĽáŹ áááἠááľáłááťáá˝ ááľáĽ áá°á á áŤááá áĽáá
áľáá´ áááá áľá˝ááá
- á ááᣠá¨PowerShell áľááŞááľ áĽá¨á°áŤ ááá˘
á Sysmon áááἠááľáĽ á¨ááłáŠáľ ááľááŤáŞáŤáá˝ á áľá°ááᣠáŤááľá áá°á¨áłá ááłáŚá˝ áá¨áłáľ ááááá? áááŞáŤá˝áá áŤáááą
á á°á¨áłáłáŽáťá˝á á¨ááááŞáŤ ááá á¨Sysmon á áá°á¨áłá áá¨á áá ááľá¨á áĽáá°ááá˝á áĽááŤááᢠá ááá áááľáŁ á¨ááľááŤáŞáŤ ááŤáá˝ á ááŁá á¨ááłáááľá áá áἠá¨á°ááłá°áĄ á¨á°áŁáŁá á ááááŽá˝á áááá á á¨ááá
áá°áľ áá¨áá áá á áá áĽáá ááááᢠá áśáľá°áá ááá á¨ááŤáá "ááĽá°áľ" á áá°áá°á áá°á á áŤááá áĽáá
áľáá´á á¨ááľááŤáŞáŤáá ááŤá á¨ááá ááá áľáá° ááá áĽáááá¨áłáá. áĽá á áá¨á¨áť ᣠáĽáá° á˝ááᾠᣠááľááŤáŞáŤáá˝á áááá¨áľ ááá
(áĽá ááá¨áłáľ á¨ááťá) ááŽáŁá˘áá˛áŤá áá´ áŤáááá˘
ááá 1ᥠá¨á˛áá áá áľááłáá ááľá°ááá
á¨ááá áąá áááἠááľáĽáľáĽááľ ááá¨áłáľ áá áá¨áłá? á áá¨á¨áť ᣠSIEM ááľá°áśá˝á áá°á á áŤá°áááá áĽá á°á¨áłá áľááłáá¸áá ááá áŤá°áááá. áá áŤá áŤá á áááľ áááľ á¨ááĽáá á˘áŤááľ á ááááŞáŤá˘ á ááááŞáŤ ᣠᨠSIEM ááááá˝á ááá¨áłáľ ᣠá áľá°áááá ᨠSysmon áááá፠ááá¨á á á ááááᢠáĽá á¨áĽáˇ áá áááľáŤáľ á ááŤáľá°áá áááł ááá áá˝á˘ ááĽáá áľ ááááŽáśááľ!
á¨Sysmon áá˝áłáá˝ áááľ áá¸á?
á á áአá áá áĽá ááá ἠá¨áá˝á áá¨á áľá áá°áśá˝ (á¨áá á áłá˝ áŤááľá áľááá˝ áááá¨áą). á áááśááľ á¨ááľá°áľ áááἠááľáłááť ááľáĽ á¨áá áĽá á áá ááááŽá˝á áŤááá ááá áá á áŁá á áľáááááš á¨áá¨á°ááľ ááľáŽá˝ áá¸ááĄ
- á¨áá°áľ ááłáá፠(á á áľááŽá˝ áĽáá áááľ á áá°áá!)
- á¨ááá áá°áľ ááłáááŤ
- á¨áľáĽáá ááľááá áŤááą
- á¨ááá áá°áľ áľááá ááľáá
- á¨ááá ááľá hash
- á¨ááá ááľá áľáá˝
Sysmon áĽáá° ááłáŞáŤ áá áĽá á áááááľ á á°ááłáłá áá á°ááá - á¨á áá ááá
á áá á áŠáᣠSysmon áá°á¨áłá áá°áśá˝á ááá¨áłáľ á áá (ááá áťáŽá˝ áĽáá°áááľáŁ á°ááŁáŤá ááá á¨áá˝á) áá¨á á áá
á¨áĽ á¨áĽáŤáľ áááá áá°ááľ áááľáłáᢠáááłá, áĽá á¨á°á°á á ááá áá ááááŠ
áľá áá°áą á ááłááľ áá¨ááá˝ á áááśááľ áááἠááľáĽ ááłáŤá, áá áĽáá áĽá á á¨ááá. á¨áááľ áá°áľ ááłáááŤáá˝ á áááľ ???
áľáá áá áá°á¨áłá áááŽá˝ áááᤠááá áŁáá፠á¨á áᲠáŁáá፠á¨áľáĽáá ááľáአá á áŤáŁáŞ ááá á áá áľá˘ cmd.exe á á áá áá áá
ááľ áá° áĽáááł áľá áá° ááá á¨áááŤáá áá áľááá áááľáŹáľ - áá
á¨áśááľáá ááĽáĽá áĽá á áľá°áłá°á áľáááśá˝ áá á°ááłáłá áá á˘
á áá áá áŤá
á á°á¨á᪠áá¨á áĽáá°áá°á á á áááá¨áľ á¨Sysmon ááá˘áŤá á áť áĽáááĄ-
Sysmon áŁá áŞáŤáľ á á ááľ á á˝á áłá áá˝ áĽááłáĄ áľá áá°áą áááá áá¨á á ááá ἠáááŠ
á¨áľáĽáá ááľááŠá áĽáť áłááá á¨áááá áľá ᣠáá° á°áááá áá°áá áŞáŤ á¨áááľá°áá áááᾠᣠáááśááľ áľá áĽáą á¨ááŤáááá (âá¨áááśááľ áľááá ááŽá°á°áâ) ᣠáááŤáá áááá¨áą ᢠá¨ááá
ááľ áá°áľ, áľááá ááľáá ááá
ᨠcmd áźá áŤáľááá¨á áĽá áĽáá˛áá á¨ááá
áá°áľ áľáááá á¨ááá áľáᢠááá á á ááľ áŚáł, á áá¨á¨áť!
á¨Sysmon log, á á¨áá°á á°á¨á áá
á "áĽáŹ" áááἠááľáłááťáá˝ ááľáĽ áŤá¨áá á á áŤáŁáŞ á¨áľáĽáá ááľáá á¨á°áŤá°áá áá°á á áľáŤ áá¤áľ á áá°áá áĽáá áá°áá°á áĽáá˝ááá. áááááᣠáá°á á˛á áĽáá°ááá˝áŠáľ á C2 áá°á áá°áľ - wmiexec - áĽá á ááĽáł á á áááááą WMI áá°áľ (WmiPrvSe) á¨á°áá ᨠááᢠá áá á¨áááľ á áĽá ááá ááľáŁá á áŤá ááĽááľ á¨áŽáááŹáľ áá á¨á° áááľ áĽá¨áá¨á¨ áĽáá°áá á áááŤá˝ á ááá˘
Get-Sysmonlogsá á ááľá°ááá áá
á áĽááἠSysmon á ááľ áŚáł áá áááἠááľáłááťáá˝ á˛áá¨á á áŁá áĽáŠ ááᢠáá ááááŁáľ á¨ááá°áĽ á¨áááἠááľáłááťáá˝á á ááŽááŤá ááááľ áĽáá˝á á¨á°áťá ááá áá˝áá - áááłá á PowerShell áľáááá˝á˘ á áá
á ááŁáᣠáá¨á°áą á¨áá˝á áľááśá˝á ááá á áŤáľ á°á á¨áá°áŤ áľáá˝ á¨PowerShell áľááŞááľ ááťá ááťá áá áá˘
áá
á ááłáĽ áááááľ á¨ááááŞáŤá á áá°áááᢠáĽá á á ááłááľ á¨ááľá¨á á˝ááá˝ áĽá GitHub ááľáĽ áĽáŠ áá
á¨ááááŞáŤá á áľááá ááĽáĽ á¨áľááá á˝ááł áá
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
áľáááá áĽáŤáľá ááá¨á á¨áááᣠáááąá á $events array á¨ááááŞáŤ áááᣠ$events[0] ááľáĽ á ááłá¨áľáŁ á°á¨áłáłá á¨á˝áá ááĽá¨ááááá˝á á áŁá ááá á áá á áá¸áľ áááŁáľ áá˝ááᥠá¨Sysmon áľá ááľá, áŽáá, áĽá á¨ááŤá áĽá´áą áŤáą.
ááŹ! á¨Sysmon áá áá ááľ á JSON-ááá á áá¸áľ
áĽáá°á áĽáŤá°áĽá áá? áľáá˝ á°á¨á᪠áĽá¨áľ áŤá°á¨áá
áá¤áąá áá° JSON-á¨á°á°áŤ ááĽá¨ááá ááá¨á áĽá á¨á áááá áľááá áá á ááĽáł áá° PS ááá ááŤá áľá˝ááá
áááᥠá¨PowerShell áŽáľ á áłááťáá - á áŁá ááá áá - á áááĽáá áááᢠáá ááᣠáĽáá° PS ááá á¨áŤááŠáľ ááľ-sysmonlogs á¨á°áŁáá á á˛áą áľáĽáá áá ááŤá°áá áĽáá°áá˝á áĽááá˘
á á áľá°ááá á¨ááľá°áľ áááἠááľáłááť á áááá˝ ááľáĽ á áĽáááľ á¨áááá ááá
á¨á°á¨á᪠áĽáá
áľáá´á á ááĽáł á¨PowerShell ááá áá áááá áĽá áĽáá˛áá ᨠPS áľáááá áá áá áĽáá˝ááá
á WMI á áŠá á¨á°ááአá¨cmd áááá˝ ááááᢠá¨ááť áľáá°á ááŤá˝ á¨áŤáłá˝á á¨ááľ-á˛áááááľ áĄáľá áá
áľáá
! áĽáá° áłáłá¤á á áááľ á¨á˛áľáá áá áá፠ááłáŞáŤ áá ááŠá˘ á áĽá á˝áá ááľáĽ áľá
á¨á˛áá áĽá á¨ááŤá áľáá°á
á áá á¨áá áááá á¨áá áĽááľáĽá˘ á áá°á¨áąáŁ á áá á PowerShell á áŠá á°á°áŤá˝ á¨áá á¨áááśááľ ááľá°áľ áłáłá¤á á ááᢠáá°á áĽáŹ áĽáá°ááá˝áŠáľáŁ á ááááŚá˝ ááŤá¨á áááááśá˝ ááá áááááśá˝ á á - á ParentProcessId á áŠá - áľááá á¨á°áá á¨áá°áľ á°áá¨áľ ááááľ áá˝ááá˘
á°á¨áłáłáŠá áŤáá áĄ
ááá áá á áĽá Get-Sysmonlogs áľááá áĽá á°á¨á᪠á¨áłáł ááá
á á áá á á˝áá ááľáĽ á¨ááááá¨á°á (á áĽááἠááŤá)ᣠááľááŤáŞáŤáá˝á á¨ááááá áľ á°ááŁáŤá ááááľ á ááá˘
áĽáá° ááááá á DYI áĽáá ááŽáááśáťá˝á ááľáĽáŁ á¨á áľááá˝á áááá áááł á áľáá˝ áá á á áá°áá°á áá á á°áŤá
ááĽáᣠá áľáá
áľ á°á¨á áľááśá˝á ááá¨áľ áá áŤá
á á¨áŁáľ áĽáá°áá á¨á áá áľááááŁáá
ᢠáĽá áá
áááᤠáĽá
á á áŁá áĽáŠ ááᢠá áľááá ááĽáĽ.
á á áááš ááá°á ááá ááľáĽ á¨ááááŞáŤáášá á áľá°áłá˝ ááľáĽáľáĽ áááŽá˝ áĽááŤáá áŁáĽááŤá á¨á˛á˛áá ááľá°áśá˝á áĽááľ á áĽááľ áá° á áŁá ááľáĽáľáĽ ááá
áŽá˝ áááááľ áĽááááŤáá á˘
ááá: hab.com