12. versiooni Sysmoni väljalaskmisest teavitati 17. septembril . Tõepoolest, sel päeval ilmusid ka uued versioonid Process Monitorist ja ProcDumpist. Selles artiklis räägin ma 12. versiooni Sysmoni olulisest ja vaieldavast uuendusest — sündmustest, mille ID on 24, kus logitakse lõikevahetuse tegevust.

Selle sündmuse teave avab uusi võimalusi kahtlase tegevuse jälgimiseks (aga ka uusi haavatavusi). Nii saad aru, kes, kust ja mida täpselt üritas kopeerida. Allpool on mõned uue sündmuse väljade kirjeldused ja paar kasutusjuhtu.
Uus sündmus sisaldab järgmisi välju:
Image: protsess, mille andmed kirjutati lõikevahetusse.
Session: seanss, milles toimus lõikevahetusse kirjutamine. See võib olla system(0)
interaktiivses või kaugjuhtimisrežiimis jne.
ClientInfo: sisaldab kasutaja nime seansis ning kaugjuhtimise korral — algse hostinime ja IP-aadressi, kui need andmed on kättesaadavad.
Hashes: määrab faili nime, kuhu kopeeritud tekst salvestati (sarnaselt FileDelete tüüpi sündmustega).
Archived: olek, kas teksti lõigatud lõikefailist on salvestatud Sysmoni arhiivikausta.
Viimased kaks väljundit põhjustavad muret. Probleem on selles, et alates versioonist 11 võib Sysmon (sobivate seadistuste korral) salvestada erinevaid andmeid oma arhiivikausta. Näiteks Event ID 23 logib failide kustutamiseks kasutatavad sündmused ning võib need salvestada endiselt samasse arhiivikausta. Lõikamisriistaga tehtud failide nimele lisatakse silt CLIP. Need failid sisaldavad täpset teavet, mis kopeeriti lõikelauale.
Nii näeb välja salvestatud fail

Faili salvestamine aktiveeritakse paigaldamisel. Saate seadistada protsesside valgeid nimekirju, mille puhul teksti ei salvestata.
Nii näeb välja Sysmoni paigaldamine koos vastava arhiivikausta seadistusega:

Siin on mõistlik meeles pidada paroolihaldureid, mis kasutavad samuti lõikelauad. Sysmoni olemasolu süsteemis koos paroolihalduriga võimaldab teil (või ründajal) neid paroole jälgida. Eeldades, et teate, milline protsess kopeeritud teksti eraldab (see ei pruugi alati olla paroolihaldur, vaid võib olla näiteks svchost), saab selle erandi nimekirja lisada ja mitte salvestada.
Võib-olla ei teadnud te, et lõikelaual olev tekst võidakse kaugarvuti serverisse edastada, kui vahetate RDP seansi ajal selle peale. Kui teil on lõikelaual midagi ja vahetate RDP sessioonide vahel, siis see teave liigub teiega.
Kokkuvõtteks Sysmoni võimalustest lõikelauaga töötamisel.
Salvestatakse:
- Tekstikoopia RDP kaudu ja kohalikult lisatavast tekstist;
- Andmete kogumine lõikelauast erinevate utiliitide/protsesside kaudu;
- Teksti kopeerimine/kandmine kohalikku virtuaalmasinasse, isegi kui seda teksti pole veel lisatud.
Ei salvestata:
- Failide kopeerimine/kandmine kohalikku virtuaalmasinasse;
- Failide kopeerimine/kandmine RDP kaudu.
- Kahjulik programm, mis haarab teie lõikeplaati, salvestab ainult lõikeplaadi enda.
Kogu oma mitmetähenduslikkuse juures võimaldab see sündmuste tüüp taastada ründaja tegevuse algoritmi ja aitab tuvastada varem kättesaamatuid andmeid, et koostada rünnaku järgseid aruanne. Kui lõikeplaadi sisu salvestamine on siiski lubatud, on oluline dokumenteerida iga juurdepääsupüüd arhiivikausta ja tuvastada potentsiaalselt ohtlikud (mis on algatatud mitte sysmon.exe poolt).
Nende ülaltoodud sündmuste fikseerimiseks, analüüsimiseks ja reageerimiseks saab kasutada tööriista , mis ühendab kõiki kolme lähenemist ja on tõhus keskne andmehoidla kõikidest kogutud toorandmetest. Saame kohandada selle integreerimist populaarsete SIEM-süsteemidega, et minimeerida nende litsentsikulud, suunates toorandmete töötlemise ja säilitamise InTrusti.
Et rohkem teada saada InTrustist, lugege meie eelnevaid artikleid või .
(populaarne artikkel)
Allikas: habr.com
