Il rilascio della versione 12 di Sysmon è stato annunciato il 17 settembre su . In effetti, in questo giorno sono state rilasciate anche nuove versioni di Process Monitor e ProcDump. In questo articolo parlerò della chiara e controversa novità della versione 12 di Sysmon: il tipo di eventi con l'ID Event 24, che registra le operazioni con il clipboard.

Le informazioni di questo tipo di eventi aprono nuove opportunità per il monitoraggio di attività sospette (e vulnerabilità). Così, potrete capire chi, da dove e cosa esattamente hanno tentato di copiare. Di seguito, una descrizione di alcuni campi del nuovo evento e un paio di casi d'uso.
Il nuovo evento contiene i seguenti campi:
Immagine: il processo da cui sono stati registrati i dati nel clipboard.
Sessione: la sessione in cui è avvenuta la scrittura nel clipboard. Può essere system(0) in modalità interattiva o remota, ecc.
ClientInfo:
contiene il nome utente della sessione e, nel caso di una sessione remota, il nome host e l'indirizzo IP di origine, se disponibili. Hash:
identifica il nome del file in cui è stato salvato il testo copiato (analogamente al funzionamento degli eventi di tipo FileDelete). Archiviato:
Archived: stato, se il testo è stato salvato negli appunti nella directory di archivio di Sysmon.
Gli ultimi due campi sollevano preoccupazioni. Infatti, dalla versione 11 Sysmon può (con le impostazioni appropriate) salvare diversi dati nella sua directory di archivio. Ad esempio, l'Evento ID 23 registra gli eventi di eliminazione dei file e può salvarli nella stessa directory di archivio. Ai nomi dei file creati a seguito delle operazioni con gli appunti viene aggiunto il tag CLIP. I file stessi contengono i dati esatti copiati negli appunti.
Ecco come appare il file salvato

Il salvataggio in file viene attivato durante l'installazione. È possibile impostare elenchi bianchi di processi per i quali il testo non verrà salvato.
Ecco come appare l'installazione di Sysmon con la configurazione appropriata della directory di archivio:

Qui, credo, dovremmo menzionare i gestori di password, che utilizzano anche il clipboard. Avere Sysmon in un sistema con un gestore di password consentirà di catturare queste password sia da parte vostra che da un potenziale attaccante. Supponendo che sappiate qual è il processo che alloca il testo copiato (e questo non è sempre il processo del gestore di password, ma potrebbe essere un svchost), questa eccezione può essere aggiunta alla whitelist e non salvata.
Forse non lo sapevate, ma il testo negli appunti viene catturato da un server remoto quando si passa a esso in modalità RDP. Se avete qualcosa negli appunti e passate tra le sessioni RDP, queste informazioni viaggeranno con voi.
Riepiloghiamo le capacità di Sysmon nella gestione del clipboard.
Si registrano:
- La copia testuale del testo incollato tramite RDP e localmente;
- Cattura dei dati dagli appunti tramite vari strumenti/processi;
- Copia/incolla del testo da/a una macchina virtuale locale, anche se il testo non è stato ancora incollato.
Non si registrano:
- Copia/incolla di file da/a una macchina virtuale locale;
- Copia/incolla di file tramite RDP.
- Un malware che cattura il tuo clipboard registra solo nel clipboard stesso.
Nonostante la sua ambiguità, questo tipo di evento permette di ricostruire l'algoritmo delle azioni dell'attaccante e aiuta a rivelare dati precedentemente non accessibili per la creazione di report post-mortem dopo gli attacchi. Se la registrazione del contenuto nel clipboard è abilitata, è importante registrare ogni accesso alla directory di archivio e identificare potenziali pericoli (iniziate da un processo diverso da sysmon.exe).
Per la registrazione, l'analisi e la risposta agli eventi sopra elencati, si può utilizzare lo strumento , che combina tutti e tre gli approcci ed è anche un'efficiente soluzione centralizzata per l'archiviazione di tutti i dati grezzi raccolti. Possiamo configurare la sua integrazione con i popolari sistemi SIEM per ridurre i costi delle loro licenze trasferendo l'elaborazione e l'archiviazione dei dati grezzi in InTrust.
Per saperne di più su InTrust, leggi i nostri articoli precedenti o .
(articolo popolare)
Fonte: habr.com
