Sysmon 12 versiooni vabastamisest teatati 17. septembril . Tegelikult ilmus sel päeval ka uus versioon Process Monitorist ja ProcDumpist. Selles artiklis räägin ma 12. versiooni Sysmoni olulisest ja vaieldavast uuendusest — sündmustest koos Event ID 24, milles logitakse töötlus lõikelauaga.

Selle sündmuse teabe kaudu avanevad uued võimalused kahtlase tegevuse jälgimiseks (aga ka uued haavatavused). Nii saavad te saate mõista, kes, kust ja mida täpselt prooviti kopeerida. Allpool on kirjas uue sündmuse mõningate väljade kirjeldused ja paar kasutusjuhtu.
Uus sündmus sisaldab järgmisi välju:
Image: protsess, mille andmed kanti lõikepuldile.
Session: sessioon, kus lõikepuldile kirjutamine toimus. See võib olla system(0)
interaktiivses või kaugrežiimis jne.
ClientInfo: sisaldab sessiooni kasutajanime ning kaugseansi korral algse hosti nime ja IP-aadressi, kui need andmed on saadaval.
Hashes: määrab faili nime, kuhu kopeeritud tekst salvestati (sarnaneb sündmustega, mis on seotud FileDelete-iga).
Archived: staatus, kas lõikepuldilt kopeeritud tekst on salvestatud Sysmoni arhiivikausta.
Viimased paar väljakutsuvad muret. Asi on selles, et alates 11. versioonist võib Sysmon (õigete seadistuste korral) salvestada erinevaid andmeid oma arhiivikausta. Näiteks Event ID 23 logib endasse failide kustutamise sündmusi ja võib neid salvestada sama arhiivikausta. Lõikepuldiga seotud failide nimedele lisatakse märge CLIP. Need failid sisaldavad täpseid andmeid, mis kopeeriti lõikepuldile.
Nii näeb välja salvestatud fail

Faili salvestamine aktiveeritakse installimisel. Võib luua protsesside valgeid nimekirju, mille puhul tekst ei salvestata.
Nii näeb välja Sysmoni installimine koos vastava arhiivikausta seadistusega:

Siin tasub meenutada paroolihaldureid, mis samuti kasutavad lõikepulti. Sysmoni olemasolu paroolihalduriga süsteemis võimaldab teil (või kurjategijal) neid paroole kinni püüda. Kui eeldada, et teate, milline protsess eraldab kopeeritud teksti (ja see ei pruugi olla alati paroolihalduri protsess, vaid võib olla näiteks mõni svchost), saab seda erandit lisada valgesse nimekirja, et mitte salvestada.
Võib-olla ei teadnud te, et lõikepildi sisu salvestatakse kaugserverisse, kui te RDP sessioonide vahel lülitute. Kui teil on midagi lõikepildil ja te vahetate RDP sessioonide vahel, liigub see teave teiega.
Kokkuvõtteks Sysmoni võimalustest lõikepildiga töötamisel.
Salvestatakse:
- Tekstikandja kaudu RDP ja kohalikult, jäädvustatakse lahtiste tekstide koopia;
- Andmete hõivamine lõikepildilt erinevate utiliitide/protsesside poolt;
- Teksti kopeerimine/kleepimine kohalikule virtuaalmasinale, isegi kui seda teksti pole veel kleepitud.
Ei salvestata:
- Failide kopeerimine/kleepimine kohalikule virtuaalmasinale;
- Failide kopeerimine/kleepimine läbi RDP.
- Pahavarja, mis salvestab teie lõikepildi, kirjutab ainult lõikepildi sisse.
Oma vastuolulisusest hoolimata võimaldab see sündmuste tüüp taastada ründaja tegevusalgoritmi ja aitab avastada varem kergesti kättesaamatuid andmeid post-mortem analüüside koostamiseks pärast rünnakut. Kui lõikepildi sisu salvestamine on siiski lubatud, on oluline registreerida iga juurdepääsu juhtum arhiveeritud kataloogile ja tuvastada potentsiaalselt ohtlikud (algatatud mitte sysmon.exe) tegevused.
Ülalnimetatud sündmuste registreerimiseks, analüüsimiseks ja neile reageerimiseks saab kasutada tööriista , mis kombineerib endas kõik kolm lähenemist ja on lisaks tõhusaks kõigi kogutud toorete andmete tsentraliseeritud hoidmiseks. Saame seadistada selle integreerimise populaarsete SIEM-süsteemidega, et vähendada nende litsentside kulusid, viies toorete andmete töötlemise ja salvestamise InTrusti.
Kuna soovite rohkem teada InTrustist, lugege meie varasemaid artikleid või .
(populaarne artikkel)
Allikas: habr.com
