แแก แกแขแแขแแ แแ แแก Sysmon-แแก แกแแคแ แแฎแแก แแแแแแแแก แกแแ แแแก แแแ แแแแ แแแฌแแแ. แกแแ แแแก แงแแแแ แกแฎแแ แแแฌแแแ:
แแแฌแแแ 1: แจแแกแแแแแ Sysmon แแฃแ แแแแแก แแแแแแแจแ (แฉแแแ แแฅ แแแ แ)
แแแฌแแแ 2: Sysmon-แแก แแแแแแแแก แแแแแชแแแแแแก แแแแแงแแแแแ แกแแคแ แแฎแแแแแก แแแแแขแแคแแชแแ แแแแกแแแแก
แแแฌแแแ 3. Sysmon แกแแคแ แแฎแแแแแก แกแแฆแ แแแกแแฃแแ แแแแแแแ แแ แแคแแแแแแก แแแแแงแแแแแแ
แแฃ แแฅแแแ แแฃแจแแแแ แแแคแแ แแแชแแฃแ แฃแกแแคแ แแฎแแแแแแ, แแแแแ แฎแจแแ แแ แฃแแแ แแแแแแ แแแแแแแแ แ แแแแแแกแฎแแแแ. แแฃ แฃแแแ แแแฅแแ แแแฌแแ แแแแแ แแแแแ, แจแแแแซแแแแ แแแซแแแแแ แแ แแกแขแแแแแ แขแฃแแ แแฅแขแแแแแ โแแแแแแฃแโ แแแฃแแฃแจแแแแแแ แแฃแ แแแแแแจแ - แแแฅแแแ, แแแจแแแแฃแแ PowerShell แกแแ แแแขแ.
แแกแฃแ แ แแแแแแ Sysmon-แแก แแฃแ แแแแจแ แแแฉแแแแแแ แกแแคแ แแฎแแแแแก แซแแ แแแแแ แแแแแแ? แฉแแแแขแแแ แแแ แฉแแแแ แกแแฎแแแแซแฆแแแแแแ
แฉแแแแ แกแแ แแแก แแแ แแแ แแแฌแแแจแ แแแแแแฎแแแแแ, แแฃ แ แแกแ แแแแแแแแ แจแแแแซแแแแ Sysmon-แแก แซแแ แแแแแ แแแคแแ แแแชแแแ. แแ-XNUMX แแแฌแแแจแ แฉแแแ แกแ แฃแแแ แแแแแแแงแแแแแ แแจแแแแแก แแ แแชแแกแแก แแแคแแ แแแชแแแก, แ แแแ แจแแแฅแแแแ แฃแคแ แ แ แแฃแแ แจแแกแแแแแแกแแแแก แกแขแ แฃแฅแขแฃแ แแแ, แ แแแแแแแช แชแแแแแแแ แ แแแแ แช แกแแคแ แแฎแแก แแ แแคแแแแแ. แแแกแแแ แแแฌแแแจแ แฉแแแ แแแแแแฎแแแแแ แแแ แขแแ แแแแแ แแแแก, แ แแแแแแช แกแแแแแ แแแก แกแแคแ แแฎแแก แแ แแคแแแก, แ แแแ แแแซแแแแแก แฃแฉแแแฃแแ แแฅแขแแแแแ แแ แแคแแแแก โแฌแแแแกโ แแแแแแแแ. แแ แแแแแก, แแฅแแแ แแแฏแแแแแแแแแแ แกแแคแ แแฎแแก แแฆแแแฉแแแแก แแฃแกแขแ (แแ แแแกแแแแแ) แแแแแแแแแแ แแแแแแแ.
แแแฌแแแ 1: แจแแกแแแแแ Sysmon แแฃแ แแแแแก แแแแแแแจแ
แ แ แแแแแฎแแแ แแแแ แแแแแแ แแแแแแแแแแก แแฃแ แแแแแก แกแแ แแฃแแแแแ? แกแแแแแแ แฏแแแจแ - SIEM. แแก แแฎแแแแก แแแแแแแแแแก แแแ แแแแแแแแแก แแ แแแแ แขแแแแแก แแแ แจแแแแแแ แแแแแแแก. แแแแ แแ แฉแแแ แแ แแแญแแ แแแแ แแกแ แจแแ แก แฌแแกแแแ, แงแแแแ แจแแแแฎแแแแแจแ, แแแแแแแ. แแแกแแฌแงแแกแจแ, SIEM-แแก แแ แแแชแแแแแแก แแแกแแแแแแ, แกแแแแแ แแกแ แแฅแแแแ แกแชแแแแ แแจแแแแแแ แ แฃแคแแกแ Sysmon แแ แแแ แแแ. แแ แแแกแแแ แแฃแจแแแแ แกแแแชแ แแ แแแ แขแแแแ. แแกแ แแแแแ แซแแแ, Microsoft!
แ แ แแแแกแแแแแ แแฅแแก Sysmon-แก?
แแแแแแ - แกแแกแแ แแแแแ แแ แฌแแกแแแแแฎแ แแแคแแ แแแชแแ แแ แแชแแกแแแแก แจแแกแแฎแแ (แแฎแแแแ แกแฃแ แแแแแ แฅแแแแแ). แแฅแแแ แแแแแแ แฃแแแ แแ แกแแกแแ แแแแแ แแแขแแแก, แ แแแแแแช แแ แแ แแก Windows-แแก แแแแแแแแก แแฃแ แแแแจแ, แแแแ แแ แงแแแแแแ แแแแจแแแแแแแแแแ แจแแแแแแ แแแแแแ:
- แแ แแชแแกแแก ID (แแแฌแแแแแจแ, แแ แ แแแฅแแกแแแขแแแแ!)
- แแจแแแแแ แแ แแชแแกแแก ID
- แแ แแชแแกแแก แแ แซแแแแแแก แฎแแแ
- แแจแแแแแ แแ แแชแแกแแก แแ แซแแแแแแก แฎแแแ
- แคแแแแแก แกแฃแ แแแแก แฐแแจแ
- แคแแแแแก แกแฃแ แแแแแแก แกแแฎแแแแแ
Sysmon แแแแแกแขแแแแ แแแฃแแแ แ แแแแ แช แแแฌแงแแแแแแแแก แแ แแแแแ แ แแ แ แแแแ แช แกแแ แแแกแ - แแแขแ แแแขแแแ
Sysmon แแฆแแแก แแแแแขแฃแ แแแฎแขแแแก แฌแแ แกแแกแแ แแแแแ (แแ แ แแแแ แช แแแแงแแแแแแแแ แแแแแแแ, แฅแแแแแแฃแแแ แแแแ) แแแคแแ แแแชแแแก แแแฌแแแแแแ, แ แแแ แแแแฎแแแ แแก แซแแ แแแแแ แแ แแชแแกแแแแก แแแแแแแก. แแแแแแแแแ, แแแแแฌแงแ แกแแแแฃแแแ แกแแกแแ
Windows-แแก แแฃแ แแแแ แแฉแแแแแแก แแแ แแแแฃแ แแแคแแ แแแชแแแก แแ แแชแแกแแก แจแแกแแฎแแ, แแแแ แแ แแก แแแแแแแแ แแแแแกแแงแแแแแแแแ. แแแฃแก แแ แแชแแกแแก ID-แแแ แแแฅแแกแแแขแแแแ???
แแ แแคแแกแแแแแแ IT แแ แแคแแกแแแแแแแกแแแแก, แ แแแแแกแแช แแกแแแก แฐแแแแ แแแแก แกแแคแฃแซแแแแแ, แแ แซแแแแแแก แฎแแแ แกแแแญแแ แฃแแแ แแงแแก. cmd.exe-แแก แแแแแงแแแแแ แกแฎแแ แแ แซแแแแแแก แแแกแแจแแแแแ แแ แแแแแกแแแแแก แแแแแแแกแแแแ แแแแแ แคแแแแแ แฃแชแแแฃแ แ แกแแฎแแแแ แแจแแแ แแ แฐแแแแก แแแแแขแแ แแแแแกแ แแ แแแแขแ แแแแก แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแฅแแแแแแแแก.
แแฎแแ แแแแแ แจแแแฎแแแแ Sysmon แจแแกแแแแก แแแแแแแแแแขแก แแ แแฆแแแแจแแแ, แแฃ แ แแแแแ แแแแแขแแแแ แแแคแแ แแแชแแแก แแแแฌแแแแก แแก:
Sysmon-แก แแฅแแก แแ แแ แแแ แแแแก แแแแแแญแแ: แแแขแแแฃแ แ แแแคแแ แแแชแแ แแ แแชแแกแแก แจแแกแแฎแแ แฌแแกแแแแแฎแ แคแแ แแแ
แแฅแแแ แฎแแแแแ แแ แ แแฎแแแแ แแ แซแแแแแแก แฎแแแก, แแ แแแแ แคแแแแแก แกแแฎแแแก, แจแแกแ แฃแแแแแแ แแแแแแแชแแแก แแแแก, แ แ แแชแแก Windows-แแ แแแแก แจแแกแแฎแแ ("Windows Command Processor"), แแแแแขแแคแแแแขแแ แ. แแจแแแแแ แแ แแชแแกแ, แแ แซแแแแแแก แฎแแแ แแจแแแแแ, แ แแแแแแแช แแแฃแจแแ cmd shell, แแกแแแ แ แแแแ แช แซแแ แแแแแ แแ แแชแแกแแก แคแแแแแก แ แแแแฃแ แ แกแแฎแแแ. แงแแแแแคแแ แ แแ แ แแแแแแแก, แแแแแก แแ แแแแแก!
Sysmon แแฃแ แแแแแแแ แจแแแแแซแแแ แแแแแกแแแแแ, แ แแ แแแแ แแแแแแแแแ, แแก แกแแแญแแ แแ แซแแแแแแก แฎแแแ, แ แแแแแแช แแแแฎแแ "แแแแแแฃแ" แแฃแ แแแแแแจแ, แแ แแ แแก แแแแแแจแ แแแแแก แแแ แแแแฃแ แ แแฃแจแแแแแก แจแแแแแ. แแแ แแฅแแ, แแก แจแแแฅแแแ C2-แแก แแกแแแแกแ แแ แแชแแกแแ - wmiexec, แ แแแแ แช แฃแแแ แแฆแแแแจแแ - แแ แแแ แแแแแ แฌแแ แแแแจแแ WMI แกแแ แแแกแแก แแ แแชแแกแแ (WmiPrvSe). แแฎแแ แฉแแแ แแแแฅแแก แแแแแแแขแแ แ, แ แแ แแแกแขแแแชแแฃแ แ แแแแแแแกแฎแแแแ แแ แแแกแแแแแ แ แแแแฌแแแแก แแแ แแแ แแขแแฃแ แแแคแ แแกแขแ แฃแฅแขแฃแ แแก.
แแแชแแแแ Get-Sysmonlogs
แ แ แแฅแแ แฃแแแ, แแแ แแแ, แ แแแแกแแช Sysmon แแแแแกแแแก แแฃแ แแแแแแก แแ แ แแแแแแแก. แแแแ แแ, แแแแแ, แแแแแ แฃแแแแแกแ แแฅแแแแ, แแฃ แจแแแแแซแแแแ แชแแแแแฃแแ แแฃแ แแแแแก แแแแแแแ แแ แแแ แแแฃแแแ แฌแแแแแ - แแแแแแแแแ, PowerShell แแ แซแแแแแแแแก แแแจแแแแแแ. แแ แจแแแแฎแแแแแจแ, แแฅแแแ แจแแแแซแแแแ แแแฌแแ แแ แแแขแแ แ PowerShell แกแแ แแแขแ, แ แแแแแแช แแแขแแแแขแแแแ แแแก แแแขแแแชแแฃแ แ แกแแคแ แแฎแแแแแก แซแแแแแก!
แแ แแ แแแงแแแ แแแ แแแแ, แแแแช แแกแแแ แแแแ แแแแแฉแแแ. แแ แแแ แแแ, แ แแ แแแแแแ แ แคแแ แฃแแแก แแแกแขแจแ แแ GitHub-แจแ
แแแ แแแแ แแแแจแแแแแแแแแ แแแแแแขแแ แแฃแแแแก แจแแกแแซแแแแแแแแแ
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
แแฃ แแกแฃแ แ แแแแแ แจแแแแแฌแแแ แแ แซแแแแแ, แจแแแแแ แกแแก แฉแแแแแแแ $events แแแกแแแแก แแแ แแแ แแแแแแแขแจแ, $events[0]. แจแแขแงแแแแแแแ, แแแแแแแแแแ แจแแแซแแแแ แแงแแก แขแแฅแกแขแแก แกแขแ แแฅแแแแแแก แกแแ แแ แซแแแแแ แแแ แขแแแ แคแแ แแแขแแ: แกแแฎแแแ Sysmon แแแแ, แแ แฌแแ แขแแแ แแ แจแแแแแ แแแแแ แแแแจแแแแแแแ.
แฐแแ! Sysmon แจแแกแแแแก แแแแแขแแแ JSON-ready แคแแ แแแขแจแ
แจแแแช แแแแแแก แคแแฅแ แแ แ แแช แแ? แชแแขแ แแแขแ แซแแแแกแฎแแแแแ แจแแแแซแแแแ แแแแแแงแแแแแ แแแแแแแแแแ JSON แคแแ แแแขแแ แแแฃแ แกแขแ แแฅแแแแ แแ แจแแแแแ แฉแแขแแแ แแแ แแแ แแแ แแแแแ PS แแแแแฅแขแจแ แซแแแแ แ แแ แซแแแแแแก แแแแแงแแแแแแ.
แแ แแแฉแแแแแแ PowerShell-แแก แแแแก แแแแแแ แขแแชแแแกแแแแก - แแก แซแแแแแ แแแ แขแแแแ - แจแแแแแ แแแฌแแแจแ. แแฎแแ แแแแฎแแ, แ แ แจแแฃแซแแแ แแแแแแแแก แฉแแแก แแฎแแ แแ แซแแแแแแก แกแแฎแแแแ get-sysmonlogs, แ แแแแแแช แแ แแแแแแแกแขแแแแ แ แ แแแแ แช PS แแแแฃแแ.
แแแแก แแแชแแแแ, แ แแ แฆแ แแแ แฉแแแฃแฆแ แแแแแแ Sysmon แแฃแ แแแแแก แแแแแแแก แแ แแกแแกแแแแแแแ แแแแแแแแก แแฃแ แแแแแก แแแขแแ แคแแแกแแก แกแแจแฃแแแแแแ, แฉแแแ แจแแแแแซแแแ แฃแแ แแแแแแแ แแแแซแแแแแ แแแแแขแแแแแ แแฅแขแแแแแ แแแ แแแแแ PowerShell แกแแกแแแแแ, แแกแแแ แแแแแแแงแแแแ PS แแ แซแแแแแ.
WMI-แแ แแแจแแแแฃแแ cmd แญแฃแ แแแแแก แกแแ. แกแแคแ แแฎแแแแแก แแแแแแแ แแแคแแ แฉแแแแ Get-Sysmonlogs แแฃแแแแ
แกแแแชแแ แ! แแ แจแแแฅแแแแ แแแกแขแ แฃแแแแขแ Sysmon-แแก แแฃแ แแแแแก แแแแแแแแฎแแแกแแแแก, แแแแฅแแก แแก แแงแแก แแแแแชแแแแ แแแแ. แฉแแแแก แกแขแแขแแแจแ แจแแกแแฎแแ
Sysmon แแ แแ แแคแแแแก แแแแแแแ
แแแแแ, แฃแแแ แแแแแฎแแแ แแ แแแคแแฅแ แแ แแแแแ, แ แแช แแฎแแแฎแแ แจแแแฅแแแแแ. แแ แกแแแแแแ, แฉแแแ แแฎแแ แแแแฅแแก Windows แฆแแแแกแซแแแแแแแก แแแแแชแแแแ แแแแ, แ แแแแแแช แฎแแแแแกแแฌแแแแแแ PowerShell-แแก แกแแจแฃแแแแแแ. แ แแแแ แช แแแ แ แแฆแแแแจแแ, แแ แกแแแแแก แแแแจแแ แแแ แแ แฃแ แแแแ แแแแแแ แฉแแแแฌแแ แแแก แจแแ แแก - ParentProcessId-แแก แแแจแแแแแแ - แแกแ แ แแ, แแ แแชแแกแแแแก แกแ แฃแแ แแแ แแ แฅแแแก แแแฆแแแ แจแแกแแซแแแแแแแ.
แแฃ แกแแ แแแแ แแแฅแแก แฌแแแแแฎแฃแแ
แแแแ แแ แฉแแแ Get-Sysmonlogs แแ แซแแแแแแ แแ แแแแแขแแแแแ แแแแแชแแแแ แกแขแ แฃแฅแขแฃแ แแ, แ แแแแแกแแช แแแแแแแแแแแ แแแแแแฎแแแแแ แขแแฅแกแขแจแ (แแ แแคแแแ, แ แ แแฅแแ แฃแแแ), แฉแแแ แแแแฅแแก แแ แแฅแขแแแฃแแ แแแ แกแแคแ แแฎแแก แแฆแแแกแแฉแแแแ - แ แแช แแฎแแแแ แกแฌแแ แ แฌแแแ แแแแแก แซแแแแแก แแแแแฎแแแก.
แ แแแแ แช แงแแแแแแแแก แฉแแแแ DYI แแแแแแก แแ แแแฅแขแแแแแ แแแแแแจแแ แแแแ, แ แแช แฃแคแ แ แแแขแก แแแฃแจแแแแแ แกแแคแ แแฎแแแแแก แแแขแแแแแแก แแชแแ แ แแแกแจแขแแแแก แแแแแแแแ, แแแ แฃแคแ แ แแแขแแ แแแฎแแแแแแ, แ แแแแแแแ แ แแฃแแแ แกแแคแ แแฎแแก แแแแแแแแแ แกแแฌแแ แแแก แแแแแแ. แแ แแก แชแแแแแแ แแแ แฃแแแแฃแ แแกแแแแ แแแแจแแแแแแแแแ แฌแแ แขแแแ.
แแแ แแแ แกแแแแขแแ แแกแ แแแ แแฃแแแแแแก แจแแแฎแแแแแแ แกแขแแขแแแก แแแแ แ แแแฌแแแจแ, แกแแแแช แแแแแฌแงแแแ Sysmon แแแแแแแแแแก แแ แแแแแแแแแ แแแแแแจแแ แแแแก แแแแ แแ แฃแคแ แ แ แแฃแ แกแขแ แฃแฅแขแฃแ แแแจแ.
แฌแงแแ แ: www.habr.com