Sysmon võib nüüd salvestada lõikepuhvri sisu

Sysmon 12 versiooni vabastamisest teatati 17. septembril Sysinternals leheküljel. Tegelikult ilmus sel päeval ka uus versioon Process Monitorist ja ProcDumpist. Selles artiklis räägin ma 12. versiooni Sysmoni olulisest ja vaieldavast uuendusest — sündmustest koos Event ID 24, milles logitakse töötlus lõikelauaga.

Sysmon võib nüüd salvestada lõikepuhvri sisu

Selle sündmuse teabe kaudu avanevad uued võimalused kahtlase tegevuse jälgimiseks (aga ka uued haavatavused). Nii saavad te saate mõista, kes, kust ja mida täpselt prooviti kopeerida. Allpool on kirjas uue sündmuse mõningate väljade kirjeldused ja paar kasutusjuhtu.

Uus sündmus sisaldab järgmisi välju:

Image: protsess, mille andmed kanti lõikepuldile.
Session: sessioon, kus lõikepuldile kirjutamine toimus. See võib olla system(0)
interaktiivses või kaugrežiimis jne.
ClientInfo: sisaldab sessiooni kasutajanime ning kaugseansi korral algse hosti nime ja IP-aadressi, kui need andmed on saadaval.
Hashes: määrab faili nime, kuhu kopeeritud tekst salvestati (sarnaneb sündmustega, mis on seotud FileDelete-iga).
Archived: staatus, kas lõikepuldilt kopeeritud tekst on salvestatud Sysmoni arhiivikausta.

Viimased paar väljakutsuvad muret. Asi on selles, et alates 11. versioonist võib Sysmon (õigete seadistuste korral) salvestada erinevaid andmeid oma arhiivikausta. Näiteks Event ID 23 logib endasse failide kustutamise sündmusi ja võib neid salvestada sama arhiivikausta. Lõikepuldiga seotud failide nimedele lisatakse märge CLIP. Need failid sisaldavad täpseid andmeid, mis kopeeriti lõikepuldile.

Nii näeb välja salvestatud fail
Sysmon võib nüüd salvestada lõikepuhvri sisu

Faili salvestamine aktiveeritakse installimisel. Võib luua protsesside valgeid nimekirju, mille puhul tekst ei salvestata.

Nii näeb välja Sysmoni installimine koos vastava arhiivikausta seadistusega:
Sysmon võib nüüd salvestada lõikepuhvri sisu

Siin tasub meenutada paroolihaldureid, mis samuti kasutavad lõikepulti. Sysmoni olemasolu paroolihalduriga süsteemis võimaldab teil (või kurjategijal) neid paroole kinni püüda. Kui eeldada, et teate, milline protsess eraldab kopeeritud teksti (ja see ei pruugi olla alati paroolihalduri protsess, vaid võib olla näiteks mõni svchost), saab seda erandit lisada valgesse nimekirja, et mitte salvestada.

Võib-olla ei teadnud te, et lõikepildi sisu salvestatakse kaugserverisse, kui te RDP sessioonide vahel lülitute. Kui teil on midagi lõikepildil ja te vahetate RDP sessioonide vahel, liigub see teave teiega.

Kokkuvõtteks Sysmoni võimalustest lõikepildiga töötamisel.

Salvestatakse:

  • Tekstikandja kaudu RDP ja kohalikult, jäädvustatakse lahtiste tekstide koopia;
  • Andmete hõivamine lõikepildilt erinevate utiliitide/protsesside poolt;
  • Teksti kopeerimine/kleepimine kohalikule virtuaalmasinale, isegi kui seda teksti pole veel kleepitud.

Ei salvestata:

  • Failide kopeerimine/kleepimine kohalikule virtuaalmasinale;
  • Failide kopeerimine/kleepimine läbi RDP.
  • Pahavarja, mis salvestab teie lõikepildi, kirjutab ainult lõikepildi sisse.

Oma vastuolulisusest hoolimata võimaldab see sündmuste tüüp taastada ründaja tegevusalgoritmi ja aitab avastada varem kergesti kättesaamatuid andmeid post-mortem analüüside koostamiseks pärast rünnakut. Kui lõikepildi sisu salvestamine on siiski lubatud, on oluline registreerida iga juurdepääsu juhtum arhiveeritud kataloogile ja tuvastada potentsiaalselt ohtlikud (algatatud mitte sysmon.exe) tegevused.

Ülalnimetatud sündmuste registreerimiseks, analüüsimiseks ja neile reageerimiseks saab kasutada tööriista InTrust, mis kombineerib endas kõik kolm lähenemist ja on lisaks tõhusaks kõigi kogutud toorete andmete tsentraliseeritud hoidmiseks. Saame seadistada selle integreerimise populaarsete SIEM-süsteemidega, et vähendada nende litsentside kulusid, viies toorete andmete töötlemise ja salvestamise InTrusti.

Kuna soovite rohkem teada InTrustist, lugege meie varasemaid artikleid või jätke tagasiside vormis taotlus.

Kuidas vähendada SIEM-süsteemi omamiskulusid ja miks on vajalik Keskne Logihaldus (CLM)

Käivitame kahtlaste protsesside käivitamise sündmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Tuvastame krüpteerimisviiruse rünnaku, saame juurdepääsu domeeni juhtimisse ja proovime sellele rünnale vastu seista

Mida kasulikku saab Windowsi operatsioonisüsteemiga tööjaama logidest välja võtta (populaarne artikkel)

Aga kes selle tegi? Automatiseerime teabe turbe auditi

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster