Chaidh foillseachadh dreach 12 de Sysmon ainmeachadh air 17 Sultain aig . Gu dearbh, chaidh dreachan Ăšra de Process Monitor agus ProcDump fhoillseachadh air an latha seo cuideachd. San artaigil seo bruidhnidh mi mu phrĂŹomh Ăšr-ghnĂ thachadh connspaideach dreach 12 de Sysmon - an seòrsa thachartasan le Event ID 24, anns a bheil obair leis aâ bhòrd-chlĂ ir air a chlĂ radh.

Bidh fiosrachadh bhon t-seòrsa tachartas seo aâ fosgladh chothroman Ăšra gus sĂšil a chumail air gnĂŹomhachd amharasach (a bharrachd air so-leòntachd Ăšra). Mar sin, tuigidh tu cò, cĂ ite agus dè dĂŹreach a dhâ fheuch iad ri lethbhreac a dhèanamh. Fon gearradh tha tuairisgeul air cuid de raointean den tachartas Ăšr agus cĂšis cleachdaidh no dhĂ .
Tha na raointean a leanas anns an tachartas Ăšr:
Ăomhaigh: am pròiseas bhon deach dĂ ta a sgrĂŹobhadh chun aâ bhòrd bhidio.
Seisean: an t-seisean anns an deach an clĂ r-bĂšird a sgrĂŹobhadh. Dhâ fhaodadh gur e siostam (0) a thâ ann
nuair a bhios tu ag obair air-loidhne no air astar, msaa.
Fiosrachadh Cliant: anns a bheil ainm-cleachdaidh an t-seisein agus, a thaobh seisean iomallach, an t-ainm aoigheachd tÚsail agus an seòladh IP, ma tha sin ri fhaighinn.
hashes: aâ dearbhadh ainm an fhaidhle anns an deach an teacsa a chaidh a chopaigeadh a shĂ bhaladh (coltach ri bhith ag obair le tachartasan den t-seòrsa FileDelete).
Tasglann: inbhe, co-dhiÚ an deach an teacsa bhon chlà r-gearraidh a shà bhaladh ann an eòlaire tasglann Sysmon.
Tha an dĂ raon mu dheireadh eagallach. Is e an fhĂŹrinn, leis gun urrainn dha dreach 11 Sysmon (le suidheachaidhean iomchaidh) diofar dĂ ta a shĂ bhaladh don eòlaire tasglann aige. Mar eisimpleir, bidh Event ID 23 aâ clĂ radh tachartasan cuir Ă s do fhaidhlichean agus is urrainn dhaibh uile a shĂ bhaladh san aon eòlaire tasglann. Tha an taga CLIP air a chur ri ainm fhaidhlichean a chaidh a chruthachadh mar thoradh air a bhith ag obair leis aâ bhòrd bhidio. Anns na faidhlichean fhèin tha an dearbh dĂ ta a chaidh a chopaigeadh chun aâ bhòrd bhidio.
Seo mar a tha am faidhle a chaidh a shĂ bhaladh coltach

Tha sà bhaladh gu faidhle air a chomasachadh rè an stà laidh. Faodaidh tu liostaichean geal de phròiseasan a shuidheachadh airson nach tèid teacsa a shà bhaladh.
Seo mar a tha stà ladh Sysmon coltach leis na roghainnean eòlaire tasglann iomchaidh:

An seo, tha mi aâ smaoineachadh, is fhiach cuimhneachadh air manaidsearan facal-faire a bhios cuideachd aâ cleachdadh aâ bhòrd bhidio. Le bhith aâ faighinn Sysmon air siostam le manaidsear facal-faire leigidh sin dhut (no neach-ionnsaigh) na faclan-faire sin a ghlacadh. Leis gu bheil fios agad dè am pròiseas a tha aâ riarachadh an teacsa a chaidh a chopaigeadh (agus chan e seo am pròiseas manaidsear facal-faire an-còmhnaidh, ach is dòcha cuid svchost), faodar an eisgeachd seo a chuir ris an liosta gheal agus gun a shĂ bhaladh.
Is dòcha nach eil fios agad, ach thèid an teacsa bhon chlĂ r-bĂšird a ghlacadh leis an fhrithealaiche iomallach nuair a thionndaidheas tu thuige ann am modh seisean RDP. Ma tha rudeigin agad air aâ bhòrd bhidio agad agus gun gluais thu eadar seiseanan RDP, siĂšbhlaidh am fiosrachadh sin leat.
Bheir sinn geĂ rr-chunntas air comasan Sysmon airson a bhith ag obair leis aâ bhòrd bhidio.
Stèidhichte:
- Leth-bhreac teacsa de theacsa pasted tro RDP agus gu h-ionadail;
- Glac dà ta bhon bhòrd bhidio le diofar ghoireasan / phròiseasan;
- Dèan lethbhreac/pasgan teacsa bho/chun an inneal mas-fhÏor ionadail, fiÚ 's ged nach deach an teacsa seo a chur seachad fhathast.
Gun chlĂ radh:
- Aâ dèanamh lethbhreac/pasgan de fhaidhlichean bho/gu inneal brĂŹgheil ionadail;
- Dèan lethbhreac / pasg air faidhlichean tro RDP
- Bidh malware a bhios aâ toirt thairis do bhòrd bhidio a-mhĂ in aâ sgrĂŹobhadh chun aâ bhòrd bhidio fhèin.
A dhâ aindeoin cho mĂŹ-chinnteach âs a tha e, leigidh an seòrsa tachartas seo leat algairim ghnĂŹomhan an neach-ionnsaigh a thoirt air ais agus cuideachadh le bhith ag aithneachadh dĂ ta nach robh ruigsinneach roimhe airson post-mortems a chruthachadh Ă s deidh ionnsaighean. Ma tha sgrĂŹobhadh susbaint chun aâ bhòrd bhidio fhathast air a chomasachadh, tha e cudromach gach cothrom air an eòlaire tasglann a chlĂ radh agus feadhainn a dhâ fhaodadh a bhith cunnartach a chomharrachadh (nach deach a thòiseachadh le sysmon.exe).
Gus na tachartasan gu h-Ă rd a chlĂ radh, a sgrĂšdadh agus freagairt a thoirt dhaibh, faodaidh tu an inneal a chleachdadh , a tha aâ cothlamadh nan trĂŹ dòighean-obrach agus, a bharrachd air sin, a tha na stòr meadhanaichte èifeachdach den dĂ ta amh a chaidh a chruinneachadh. Is urrainn dhuinn an aonachadh le siostaman SIEM mòr-chòrdte a rèiteachadh gus cosgais an ceadachd a lughdachadh le bhith aâ gluasad giollachd agus stòradh dĂ ta amh gu InTrust.
Gus barrachd ionnsachadh mu InTrust, leugh na h-artaigilean againn roimhe no .
(artaigil mòr-chòrdte)
Source: www.habr.com
