α’ααααααααααΊααΆαααααααααΌααααααααΈααααΈααΈααΆααα·ααΆαααΆαααααΆαααα αα Sysmon α αααααααααααααααΆααα’αααααααααΈα
αααααααΈ 1: ααΆαααααΆαα’αααΈααΆααα·ααΆααααααα ααα» Sysmon (αα½αβααΎαβαα
βααΈααα)
αααααααΈ 2: ααΆαααααΎααααΆαααα·ααααααααααΉαααα·ααΆααα Sysmon ααΎααααΈαααααα’ααααααααΆαααΆαααααΆαααα αα
αααααααΈ 3. ααΆααα·ααΆααααΈααααα
ααααΆαααααΆαααα αα Sysmon αααααααΎααααΆα αα
ααααα·αααΎα’αααααααΎααΆααααααααααα·αα»αααααααΆα α’ααααααα ααααΆααααΌααααα’αααΈααΆαααΆααααα αΆαααααααα»αααααα ααααα·αααΎα’αααααΆαααααααααααΆαααααα»ααααααΆααα½α
α αΎα α’αααα’αΆα
ααααΎααααααααΆααα·ααααααααΆααα
αααα»ααααααα ααα»ααααα·αααΆααααα
ααα "αα
" - αα·ααΆα ααααααΈα PowerShell αααα»αααααΎαααΆα
α
αααααααΈαααα·αααΆααΌαααααΆααα
ααΈαααααααΆαααααΆαααα ααααααααα αΆααααα»ααααααα ααα» Sysmon αα? ααΆαααααΆαααααΆαααααααΎαα
αα
αααα»ααααααααααΌααααααααΈααααααΎα ααΎαααΉααα·αα·αααααΎαα’αααΈαααα’αααα’αΆα
ααααΎααΆαααΆαα½αααΉαααααααΆαααΌαααααΆαααΈ Sysmon α αα
αααα»ααααααααΈ XNUMX ααΎαααΉαααΆαααα’αααααααααααααααααααααααααΆαααααΎαααΆααα ααΎααααΈαααααΎααα
ααΆααααααααα’αα»αααααΆααααααα»αααααΆαααααααααααααααααααΆααααΆααΆααααΆα ααααΆαααααΆαααα ααα αα
αααα»ααααααααΈααΈ ααΎαααΉααα·αα·αααααΎααααα½ααααααααΆαααΆαααααα½αααααααααααααΆα ααααααΆαααα ααααΎααααΈααααααααααααααΆααα·αααααααΆαααααΆααα·ααΆα "αααααα" ααααααΆα ααα α αΎααα
α
α»ααααα
αα α’αααααΉαααα½αααΆααααααΆααααΆαα½αααΉααα·ααΈααΆαααααααααΎαααΆαααααΆαααα αααααα’αΆα
ααΎαααΆααααΆαα
αααΆααααΆαα (αα·αα’αΆα
αααααΆα)α
αααααααΈ 1: ααΆαααααΆαα’αααΈααΆααα·ααΆααααααα ααα» Sysmon
ααΎα’αααΈα’αΆα αα½αα’αααα±αααααααΈααΆααααα»αααααΆααααααααα ααα»ααααΉαααα·ααΆααα? ααΈαααα»α - SIEM α ααΆααααΎα±ααααααΉαααα·ααΆαααααααααΆ αα·αααααα½αααΆααα·ααΆαααΆαααααααααΆαααααααα½αααα ααα»ααααααΎααα·αα αΆαααΆα ααα ααααΆαααααα αααΆαα αα ααΆαααααα·ααααααααΌααααα αα ααΎαααααΌα ααΎααααΈαααααΈαααααΆααααααα SIEM ααΆααΉααααααααααΆααααΎααααΈααΆαααααα§αααααααααΎααααΆαα Sysmon α₯ααα·αααααααα’ααα αΆαααα α αΎααα½αα±ααααααΆααααα’αΎαααΆαααΆααααα½ααααα»αααΆαααααΎααΆαααΆαα½αα αααααΆααΆα‘αΎα Microsoft!
ααΎ Sysmon ααΆααα»αααΆαα’αααΈαααα?
αα·ααΆαα±ααααααΈ - ααααααΆαααΆααααααααα αα·αα’αΆα α’αΆαααΆαα’αααΈααααΎαααΆα (ααΌαααΎαααΌαααΆαααΆαααααα)α α’αααβααΉαβααΎαβααααααΆαβαααα’α·αβαααβααΆαβααααααααβααΆα αααΎαβαααβαα·αβααΆαβαα βαααα»αβαααααα ααα»βααααΉαααα·ααΆαααβαααα Windows ααα»ααααβα’αααΈβαααβααααΆααβαααα»αβααΊβααΆαβααΆααααααβαααα
- ααααααααΆααααααΎαααΆα (ααΆααααΆα αα·αααα hex!)
- ααααααααΆααααααΎαααΆαααΆααΆαα·ααΆ
- ααααΎαααΆααααααΆααααΆααααααααΆ
- αααααΆααααΆααααααααΆααααααΎαααΆααα
- αααααΆααΌαααΆαα―αααΆα
- αααααααΌαααΆαα―αααΆα
Sysmon ααααΌαααΆαααα‘αΎαααΆααααΆαααααα·ααΈαααααΆα§ααααα αα·αααΆααααΆαααα - ααααααΆααααα’α·ααααααα
Sysmon ααΆαααΎααα
αα»αααααααααααΌαααααααΆαααΆααααααααα (α¬ααΌα
α’ααααααα
αΌαα
α·ααααα·ααΆα α’αΆα
ααααΎαααααααΆαααΆα) ααΎααααΈαα½ααααααΈααααΎαααΆαααΌαααααΆαα ααΆα§ααΆα ααα αααα»αααΆαα
αΆααααααΎααααααααααΆαααα½αα
αααααα ααα»αααα Windows αααα αΆαααααααΆααα½αα ααα½αα’αααΈααααΎαααΆα ααα»ααααααΆααΆαααΆαααααΎααααΆαααα·α αα½α α ααΌαααααααααΆααααααΎαααΆαααΆαααααααααααααΆααα½α???
αααααΆααα’αααααααΆααααααααααααΆααα·ααααΆαααααΆαααΆααααααΉαα’αααΈααΌαααααΆαααααΉαααααΆααα½α
α
αΌα αααααΆααααΆααααααααΆαα½ααααα½αα±ααααααααα ααΆαααααΎ cmd.exe ααΎααααΈαααααΆααααααααΆαααααααα α αΎααααααΌααααααααααααα
α―αααΆααααααΆααααααα
αααααααΊαααααααα
ααΉααααααααΆαααααΆααααα½ααα·αα·ααα αα·αααααααααααααααα·ααΈα
α₯α‘αΌααααααΌααααα‘ααααΎαααααΌαααΆαα» Sysmon ααααααααααΆααααΆααΎααααααΆαααααααααΆαααααα±ααααΎαααα»ααααΆαα
αααααααα·ααα Sysmon αα αααα»αααΌαααα’αααααααα½αα ααααααΆααααα’α·αα’αααΈααααΎαααΆααααα»ααααααααααα’αΆα α’αΆαααΆαα
α’ααααα·αααααΉαααααΎααααααΆααααΆααααααααΆααα»ααααααα αααααΆαααααααα―αααΆα ααααΌααα
ααΆαααααααα·ααΈαααα’αΆα
ααααα·ααααα·ααΆα α’αααΈααα Windows ααΉαα’αααΈααΆ ("Windows Command Processor") ααΆααααααα’ααααααααΆα ααΆααΆαα·ααΆ ααααΎαααΆα, αααααΆααααΆααααααααΆ parentαα»αααααΆααααααΎαααααΎαααΆα cmd shell ααααΌα
ααΆαααααα―αααΆααα·αααααααΎαααΆαααα ααααααααΆααα
αααααααααα½α ααΈαααα»α!
ααΈαααααα ααα» Sysmon ααΎαα’αΆα
ααααα·ααααΆαααΆααΆαα½αααΉαααααα·ααααααααααααΌααΆαααΈααΈαααααααααΆααααΆααααααααΆαα½αα±αααααααααααααΎαααΆαααΎααα
αααα»ααααααα ααα» "αα
" αα·ααααααΆααααααααααΆαααΆαααααααΆαααααα·αααα·ααααααα αααα»ααα
αα·α ααΆααααΌαααΆααααααΎαα‘αΎααααααααΎαααΆα C2-like - wmiexec ααΌα
ααααααα»αααΆααααααΆααααΈαα»α α αΎαααααΌαααΆααααααΎααααααααΆαααααααααΎαααΆαααααΆαααα WMI (WmiPrvSe)α α₯α‘αΌαααα ααΎαααΆαααΌα
ααΆαααα½ααααααΆα’αααααΆααααα αΆαααΈα
ααααΆα α¬α’αααααΆααααα»ααααα»αααΆαααααα αααααΆαα
ααΆααααααααααΆααΈαααααα
ααΆαααααΆαα’αααΈ Get-Sysmonlogs
ααΆααΆααα·αααΆααααΆααα’ααΆαααα
αααααα Sysmon ααΆαααααααα ααα»αα
αααααααααα½αα ααα»ααααααΆαααα ααααΆαααααΎαααΆαααααα·αααΎααΎαα’αΆα
α
αΌαααααΎααΆααααααα ααα»ααΈαα½ααααΆααααααα·ααΈ - α§ααΆα αααααΆααααααΆααααααααΆ PowerShell α αααα»αααααΈααα α’αααα’αΆα
αααααααααααΈα PowerShell ααΌα
αα½ααααααΉαααααΎα±ααααΆαααααααααααααααααααααααα·αααααΆααααΆαααααΆαααα αααααα’αΆα
ααΎαααΆα!
αααα»ααα·ααααααΆααα»αααααααΌααααααΆααααα·αααααααααα α αΎαααΆααΆααΆαααα’ααααα
αααα»ααααα·ααΆαααα·ααΆαα½αα
ααα½α αα·α GitHub
α
ααα»α
ααααΆααααΈαα½αααΊαααααααΆααααααααα»α
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
ααααα·αααΎα’αααα ααααΆαααααααΆααααααααΆααααααα½αα―α ααααααα αΆαααΆαα·ααΆαα αααα»αααΆαα»ααααΌαααα’αΆαα $events, $events[0]α ααΆα ααααααα’αΆα ααΆαααααΈααααααα’αααααααααΆαααααααααΆαααααααα»αα ααααααααα Sysmon field, a colon, α αΎααααααΆααααααααααααα½αααΆα
α ααΊα! ααΆααααα αα Sysmon α αΌααα αααα»ααααααα JSON αααααααααα½α ααΆααααα
ααΎα’ααααα·αααΌα
αααα»ααα? ααΆαα½αααΉαααΆααα·αααααααΉααααααααααα·α
ααααααααα α’αααα’αΆα
ααααααααααααααα
ααΆααααα’αααααααααΆαααααΎαααααααααΆα JSON α αΎααααααΆαααααααα»αααΆαααααααΆαααα
αααα»αααααα» PS αααααααΎααΆααααααααΆααααΆαα₯αααα·ααα
αααα»αααΉααααα αΆαααΌα PowerShell αααααΆααααΆαααααααα - ααΆααΆααααααΆαα - αα
ααααααααααΆααα αααααΆαααααααα ααΌαααΎαα’αααΈαααααΆααααααααΆααααΈαααααααα»αα α
ααΆ get-sysmonlogs ααααααα»αααΆαααα‘αΎαααΆαααΌαα»α PS α’αΆα
ααααΎααΆαα
αααα½αα±ααααΆαα
αΌααααα
αα
αααα»αααΆααα·ααΆααααααα ααα» Sysmon ααΆααααα
ααα»α
αααααΆαααααααα ααα»ααααΉαααα·ααΆαααααααα·αααΆααααα½α ααΎαα’αΆα
αααααααααααα·αα
αΆαααΆα
αααααΉαααααααααααΆαααααααααΆααααααααααααααΆααααΈαααα PowerShell ααααΌα
ααΆααααΎααΆααααααααΆ PS
αααααΈααααα cmd ααΎαααααΎαααΆαααΆαααα WMI α ααΆααα·ααΆαααΆαααααΆαααα ααααΎααααααααααΆαα½ααααα»α Get-Sysmonlogs ααααΆααααααααΎαα
α’ααα
αΆαααααα! αααα»αβααΆαβαααααΎαβα§αααααβααΎααααΈβαααααβααα· Sysmon log ααΌα
βααΆβααΆβααΆβααΌαααααΆαβαα·ααααααα αα
αααα»αα’αααααααααααΎαα’αααΈ
Sysmon αα·αααΆααα·ααΆαααααΆα αα
α αΌαααΎαααααααα α αΎααα·αα’αααΈα’αααΈαααααΎαααΎααααααααΎαα ααααΆααα₯α‘αΌααααααΎαααΆαααΌαααααΆααα·ααααααααααΉαααα·ααΆααα Windows αααα’αΆα α αΌαααααΎααΆαααΆαααα PowerShell α ααΌα ααααααα»αααΆαααααααααΆααααΈαα»α ααΆαααΆααααααΆαα α¬ααααΆαααααααααΆααααααααααΆ - ααΆαααα ParentProcessId - ααΌα ααααα’αΆα ααα½αααΆαααΆααΆαα»ααααααααααααααααΎαααΆαα
ααααα·αααΎα’αααααΆαα’αΆααααααΈ
ααα»ααααααΆαα½αααΉαααΆααααααααΆ Get-Sysmonlogs αααααααα»α αα·ααα
ααΆαααααααααα·αααααααααααα ααΎαααΉααα·αα·αααααΎααα
αααααααααα
αααα»αα’ααααα (ααΆααΆααα·αααΆααααααΆα αα) ααΎαααΆααα·ααΈααΆααααααααα½αααΎααααΈαααααααααΆαααααΆαααα αα αααααααΆααααααΆαααΆαα±ααααααΎααΆαααααααα vertex ααααΉαααααΌαα
ααΌα
ααΆααααααΆαα½αααΉααααααααααα»α DYI ααααααΎα ααΆααααα
αααΎαα’αααααααΎααΆαααΎααΆααα·ααΆαααααααΆααααα’α·αααααΆαααααΆαααα αααααα»αααααα·αααΌα
αα½α αααα’αααααΉαααΆααααααΉαααΆααΆαααααΎαααΆαααααΆαααα αααααααα»αααααΆαααΊαα
ααααα·ααα ααααΆαα α αΎαααΆααααααΉααααααΊααααΆααααΆαα α
ααα»α
ααααΆαα.
ααΎαααΉααα½αααααααααα·ααΆααα½αα±ααα
αΆααα’αΆααααααααααΌααα
αααα»ααααααααΈααΈαααα’ααααααααααΎαααΉαα
αΆααααααΎαααααΆααααααΉαααα·ααΆααα Sysmon ααΆαα½αααααΆαα
ααΆαα
ααΆαααααααααααα»αααααΆαααΆα
αααΎααααα
ααααα: www.habr.com