ืืืืจ ืื ืืื ืืืืง ืืจืืฉืื ืฉื ืกืืจื ืขื ื ืืชืื ืืืืื Sysmon. ืื ืฉืืจ ืืืงื ืืกืืจื:
ืืืง 1: ืืืื ืื ืืชืื ืืืื Sysmon (ืื ืื ื ืืื)
ืืืง 2: ืฉืืืืฉ ืื ืชืื ื ืืืจืืขื Sysmon ืืืืืื ืืืืืื
ืืืง 3. ื ืืชืื ืืขืืืง ืฉื ืืืืื Sysmon ืืืืฆืขืืช ืืจืคืื
ืื ืืชื ืขืืื ืืืืืืช ืืืืข, ืื ืจืื ืฉืืขืชืื ืงืจืืืืช ืืชื ืฆืจืื ืืืืื ืืชืงืคืืช ืืชืืฉืืืช. ืื ืืืจ ืืฉ ืื ืขืื ืืืืื ืช, ืืชื ืืืื ืืืคืฉ ืคืขืืืืช ืื ืกืื ืืจืืืช ืืืืื ืื ื"ืืืืืืื" ืืื ืืขืืืืื - ืืืฉื, ืกืงืจืืคื PowerShell ืคืืขื
ืจืืฆื ืืืืื ืืช ืืจืขืืื ืืช ืืืกืืกืืื ืืืืืจื ืืืืืืื ืืืืฆืืื ืืืืื Sysmon? ืืืจื ืืช ืืืืจืื ืฉืื ื
ืืืืง ืืจืืฉืื ืฉื ืืกืืจื ืฉืื ื, ื ืจืื ืื ืืชื ืืืื ืืขืฉืืช ืขื ืืืืข ืืกืืกื ื-Sysmon. ืืืืง XNUMX, ื ื ืฆื ืืช ืืืื ืืืืืข ืขื ืชืืืื ืืื ืืื ืืืฆืืจ ืืื ื ืฆืืืช ืืืจืืืื ืืืชืจ ืืืืืขืื ืืืจืคื ืืืืืื. ืืืืง ืืฉืืืฉื, ื ืกืชืื ืขื ืืืืืจืืชื ืคืฉืื ืฉืกืืจืง ืืจืฃ ืืืืืื ืืื ืืืคืฉ ืคืขืืืืช ืืจืืื ืขื ืืื ื ืืชืื ื"ืืฉืงื" ืฉื ืืืจืฃ. ืืืกืืคื ืฉื ืืืจ, ืชืชืืืื ืืฉืืืช ืืืืื ืืืืืื ืืกืชืืจืืชืืช ืืกืืืจืช (ืืืืื ืช).
ืืืง 1: ืืืื ืื ืืชืื ืืืื Sysmon
ืื ืืืื ืืขืืืจ ืื ืืืืื ืืช ืืืืจืืืืช ืฉื ืืืื ืืืืจืืขืื? ืืกืืคื ืฉื ืืืจ - SIEM. ืื ืื ืจืื ืืืจืืขืื ืืืคืฉื ืืช ืื ืืชืื ืฉืืืืจ ืืื. ืืื ืื ืื ื ืื ืฆืจืืืื ืืืืช ืื ืื ืจืืืง, ืืคืืืช ืื ืืืชืืื. ืืืชืืื, ืืื ืืืืื ืืช ืืขืงืจืื ืืช ืฉื SIEM, ืื ืืกืคืืง ืื ืกืืช ืืช ืืื ืืฉืืจืืช ืืืื ืื ืื ืคืื Sysmon. ืืงื ืืืคืชืืข ืืขืืื ืืืชื. ืชืืฉืื ืื, ืืืงืจืืกืืคื!
ืืืื ืชืืื ืืช ืืฉ ื-Sysmon?
ืืงืืฆืืจ - ืืืืข ืฉืืืืฉื ืืงืจืื ืขื ืืชืืืืืื (ืจืื ืชืืื ืืช ืืืื). ืชืืฆื ืืืืจื ืฉื ืคืจืืื ืฉืืืืฉืืื ืฉืืื ื ื ืืฆืืื ืืืืื ืืืืจืืขืื ืฉื Windows, ืื ืืืฉืืืื ืืืืชืจ ืื ืืฉืืืช ืืืืื:
- ืืืื ืชืืืื (ืืขืฉืจืื ื, ืื ืืืงืกืื!)
- ืืืื ืชืืืื ืืืจื
- ืขืืืื ืฉืืจืช ืืคืงืืื
- ืฉืืจืช ืืคืงืืื ืฉื ืชืืืื ืืื
- Hash ืฉื ืชืืื ืช ืงืืืฅ
- ืฉืืืช ืฉื ืชืืื ืืช ืงืืฆืื
Sysmon ืืืชืงื ืื ืืื ืื ืืชืงื ืืื ืืฉืืจืืช - ืคืจืืื ื ืืกืคืื
Sysmon ืืืงืืช ืงืคืืฆืช ืืืจืื ืงืืืื ืขื ืืื ืืชื ืืืืข ืฉืืืืฉื (ืื ืืคื ืฉืืกืคืงืื ืืืืืื ืืืืจ, ืฉืืืืฉื) ืืื ืืกืืืข ืืืื ืช ืืชืืืืืื ืืืกืืกืืื. ืืืฉื, ืืชืืืชื ืืคืืฉ ืกืืื
ืืืื Windows ืืฆืื ืงืฆืช ืืืืข ืขื ืืชืืืื, ืื ืืื ืืืขืื ืืขื. ืื ืืกืฃ ืืืื ืชืืืื ืืืงืกืืฆืืืื???
ืขืืืจ ืืงืฆืืขื IT ืืงืฆืืขื ืขื ืืื ื ืืืกืืืืช ืืคืจืืฆื, ืฉืืจืช ืืคืงืืื ืฆืจืืื ืืืืืช ืืฉืืื. ืืฉืืืืฉ ื-cmd.exe ืืื ืืืคืขืื ืคืงืืื ื ืืกืคืช ืืืืคื ืืช ืืช ืืคืื ืืงืืืฅ ืขื ืฉื ืืืืจ ืืืื ืืืืจืืจ ืืคืขืืืืช ืฉื ืชืืื ืช ื ืืืืจ ืืืงืจื
ืขืืฉืื ืืืื ื ืกืชืื ืขื ืืืงืืืื ืืขืจื Sysmon, ืื ืฉืื ืื ืืื ืืืืข ื ืืกืฃ ืืื ื ืืชื ืื ื:
Sysmon ืชืืื ืืช ืืฆืืืื ืืกื ืืื: ืืืืข ืืคืืจื ืขื ืืชืืืื ืืฆืืจื ืงืจืื
ืืชื ืื ืจืง ืจืืื ืืช ืฉืืจืช ืืคืงืืื, ืืื ืื ืืช ืฉื ืืงืืืฅ, ืื ืชืื ืืืืฉืื ืืืคืขืื, ืื ืฉ-Windows ืืืืข ืขืืื ("ืืขืื ืืคืงืืื ืฉื Windows"), ืืืืื ืฉืึถื ืึทืืึนืจึดืื ืชืืืื, ืฉืืจืช ืคืงืืื ืืืจื, ืฉืืฉืืงื ืืช ืืขืืคืช cmd, ืืื ืื ืืช ืฉื ืืงืืืฅ ืืืืืชื ืฉื ืชืืืื ืืื. ืืื ืืืงืื ืืื, ืกืืฃ ืกืืฃ!
ืืืืื Sysmon ื ืืชื ืืืกืืง ืฉืขื ืกืืืจืืช ืืืืื ืฉืืจืช ืคืงืืื ืืฉืืื ืื ืฉืจืืื ื ืืืืื ืื ื"ืืืืืืื" ืืื ื ืชืืฆืื ืฉื ืขืืืื ืจืืืื ืฉื ืืขืืื. ืืืืคื, ืืื ื ืืฆืจ ืขื ืืื ืชืืืื ืืืื C2 - wmiexec, ืืคื ืฉืฆืืื ืชื ืงืืื - ืืืื ื ืืฆืจ ืืฉืืจืืช ืขื ืืื ืชืืืื ืืฉืืจืืช ืฉื WMI (WmiPrvSe). ืืขืช ืืฉ ืื ื ืืื ืืืงืฆืื ืืื ืฉืชืืงืฃ ืืจืืืง ืื ืคื ืืื ืืืืง ืืช ืืชืฉืชืืช ืืืจืืื ืืช.
ืืืืจื ืืช Get-Sysmonlogs
ืืืืื ืฉืื ื ืืืจ ืืืฉืจ Sysmon ืฉื ืืช ืืืืื ืื ืืืงืื ืืื. ืืื ืื ืื ืจืื ืืืื ืืคืืื ืืื ืืืชืจ ืื ื ืืื ืืืฉืช ืืฉืืืช ืืืื ืืืืืื ืืืืคื ืชืืื ืชื - ืืืฉื, ืืืืฆืขืืช ืคืงืืืืช PowerShell. ืืืงืจื ืื, ืชืืื ืืืชืื ืกืงืจืืคื PowerShell ืงืื ืฉืืืคืื ืืช ืืืืคืืฉ ืืืจ ืืืืืื ืคืืื ืฆืืืืืื ืืืืืืืืืื!
ืื ืืืืชื ืืจืืฉืื ืฉืืฉื ืขื ืจืขืืื ืืื. ืืืื ืฉืืืืง ืืืคืืกืืื ืืคืืจืื ืื-GitHub
ืื ืงืืื ืืืฉืืื ืืจืืฉืื ื ืืื ืืืืืืช ืฉื ืืงืืืฆื
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
ืื ืืชื ืจืืฆื ืืืืืง ืืช ืืคืงืืื ืืขืฆืื, ืขื ืืื ืืฆืืช ืืชืืื ืืจืืื ืืจืืฉืื ืฉื ืืขืจื $events, $events[0]. ืืืืขื, ืืคืื ืืืื ืืืืืช ืกืืจื ืฉื ืืืจืืืืช ืืงืกื ืืคืืจืื ืคืฉืื ืืืื: ืฉื ื- ืฉืื Sysmon, ื ืงืืืชืืื ืืื ืืขืจื ืขืฆืื.
ืืืื! ืคืื ืืืื Sysmon ืืคืืจืื ืืืื ื-JSON
ืืชื ืืืฉื ืืืื ื? ืขื ืงืฆืช ืืืชืจ ืืืืฅ, ืืชื ืืืื ืืืืืจ ืืช ืืคืื ืืืืจืืืช ืืคืืจืื JSON ืืืืืจ ืืื ืืืขืื ืืืชื ืืฉืืจืืช ืืืืืืืงื PS ืืืืฆืขืืช ืคืงืืื ืืืงื
ืื ื ืืจืื ืืช ืงืื PowerShell ืืืืจื - ืื ืืืื ืคืฉืื - ืืืืง ืืื. ืืขืช ืขืชื, ืืื ื ืจืื ืื ืืคืงืืื ืืืืฉื ืฉืื ืฉื ืงืจืืช get-sysmonlogs, ืฉืืชืงื ืชื ืืืืืื PS, ืืืืื ืืขืฉืืช.
ืืืงืื ืืฆืืื ืขืืืง ืืชืื ื ืืชืื ืืืื Sysmon ืืืืฆืขืืช ืืืฉืง ืืืื ืืืจืืขืื ืื ื ืื, ืื ื ืืืืืื ืืืคืฉ ืืื ืืืืฅ ืคืขืืืืช ืืฆืืืจืช ืืฉืืจืืช ืืคืืืฉืช PowerShell, ืืื ืื ืืืฉืชืืฉ ืืคืงืืื PS
ืจืฉืืื ืฉื ืงืื ืืืืช cmd ืฉืืืฉืงื ืืืืฆืขืืช WMI. ื ืืชืื ืืืืืื ืืืื ืขื ืฆืืืช Get-Sysmonlogs ืืฉืื ื
ื ึดืคืึธื! ืืฆืจืชื ืืื ืืกืงืจ ืืช ืืืื Sysmon ืืืืื ืืื ืืกื ื ืชืื ืื. ืืืืืจ ืฉืื ื ืขื
Sysmon ืื ืืชืื ืืจืคืื
ืืืื ื ืืื ืืืืจื ืื ืืฉืื ืขื ืื ืฉืืฆืจื ื ืื ืขืชื. ืืขืืงืจื ืฉื ืืืจ, ืืฉ ืื ื ืืขืช ืืกื ื ืชืื ืื ืฉื ืืืจืืขื Windows ืื ืืืฉ ืืืืฆืขืืช PowerShell. ืืคื ืฉืฆืืื ืชื ืงืืื, ืืฉื ื ืงืฉืจืื ืื ืงืฉืจืื ืืื ืจืฉืืืืช - ืืจื ParentProcessId - ืื ืฉื ืืชื ืืงืื ืืืจืจืืื ืืืื ืฉื ืชืืืืืื.
ืื ืงืจืืช ืืช ืืกืืจื
ืืื ืขื ืคืงืืืช Get-Sysmonlogs ืฉืื ืืืื ื ื ืชืื ืื ื ืืกืฃ ืฉื ืกืชืื ืขืืื ืืืืฉื ืืืงืกื (ืืจืฃ, ืืืืื), ืืฉ ืื ื ืืจื ืืขืฉืืช ืืืืืช ืืืืืื - ืื ืฉืคืฉืื ืืืจืฉ ืืืคืืฉ ืงืืืงืื ื ืืื.
ืืื ืชืืื ืืคืจืืืงืืื ืฉืื ื ืืืืื DYI, ืืื ืฉืชืขืืื ืืืชืจ ืขื ื ืืชืื ืืคืจืืื ืฉื ืืืืืื ืืงื ื ืืืื ืงืื, ืื ืชืืื ื ืขื ืืื ืืืจืื ืืืืื ืืืืืืื ืืจืืช ืืืจืืื. ืืืืืืขืืช ืืื ืืื ืืืื ื ืงืืื ืืฉืืื.
ืืช ืืกืืืืืื ืืืขื ืืื ืื ืืจืืฉืื ืื ื ืคืืืฉ ืืืืง ืืฉื ื ืฉื ืืืืืจ, ืื ื ืชืืื ืืืืจ ืืื ืืืจืืขื Sysmon ืื ืืื ืืืื ืื ืืืจืืืื ืืจืื ืืืชืจ.
ืืงืืจ: www.habr.com