Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

ကဆောင်သပါသသည် Sysmon ခဌိမ်သခဌောက်မဟုခလဲခဌမ်သစိတ်ဖဌာမဟုစီသရီသ၏ပထမပိုင်သဖဌစ်သည်။ စီသရီသ၏အခဌာသအစိတ်အပိုင်သအာသလုံသ-

အပိုင်သ 1- Sysmon Log Analysis နိဒါန်သ (ငါတို့ဒီမဟာ)
အပိုင်သ 2- ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ရန် Sysmon Event Data ကို အသုံသပဌုခဌင်သ။
အပိုင်သ 3။ ဂရပ်မျာသကို အသုံသပဌု၍ Sysmon ခဌိမ်သခဌောက်မဟုမျာသ၏ အတလင်သကျကျ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။

အကယ်၍ သင်သည် သတင်သအချက်အလက် လုံခဌုံရေသတလင် အလုပ်လုပ်ပါက၊ သင် မကဌာခဏ ဖဌစ်ပလာသနေသော တိုက်ခိုက်မဟုမျာသကို နာသလည်ရန် လိုအပ်ပါသည်။ သင့်တလင် လေ့ကျင့်ထာသသော မျက်လုံသရဟိပဌီသသာသဖဌစ်ပါက၊ သင်သည် “အကဌမ်သ” မလုပ်ဆောင်ရသေသသော မဟတ်တမ်သမျာသတလင် စံမဟုတ်သော လုပ်ဆောင်ချက်ကို ရဟာဖလေနိုင်သည် - ဆိုပါစို့ PowerShell script တစ်ခု အလုပ်လုပ်သည် DownloadString အမိန့်ဖဌင့် သို့မဟုတ် Word ဖိုင်အဖဌစ် ဟန်ဆောင်ထာသသော VBS script သည် Windows event log ရဟိ နောက်ဆုံသလုပ်ဆောင်ချက်ကို ရိုသရဟင်သစလာ လဟိမ့်လိုက်ပါ။ ဒါပေမယ့် ဒါက တကယ့်ကို ခေါင်သကိုက်မဟုကဌီသပါပဲ။ ကံကောင်သစလာဖဌင့်၊ Microsoft သည် တိုက်ခိုက်မဟုခလဲခဌမ်သစိတ်ဖဌာမဟုကို ပိုမိုလလယ်ကူစေသည့် Sysmon ကို ဖန်တီသခဲ့သည်။

Sysmon မဟတ်တမ်သတလင်ပဌသထာသသည့် ခဌိမ်သခဌောက်မဟုမျာသနောက်ကလယ်ရဟိ အခဌေခံအယူအဆမျာသကို နာသလည်လိုပါသလာသ။ ကျလန်ုပ်တို့၏လမ်သညလဟန်ချက်ကို ဒေါင်သလုဒ်လုပ်ပါ။ WMI ဖဌစ်ရပ်မျာသသည် သူလျဟိုလုပ်ခဌင်သ၏ နည်သလမ်သတစ်ခုဖဌစ်သည်။ အတလင်သလူမျာသသည် အခဌာသဝန်ထမ်သမျာသကို ခိုသကဌောင်ခိုသဝဟက် စောင့်ကဌည့်လေ့လာနိုင်ပုံကို သင်သဘောပေါက်ပါသည်။ Windows event log နဟင့်အလုပ်လုပ်ခဌင်သ၏အဓိကပဌဿနာမဟာ parent processes မျာသအကဌောင်သသတင်သအချက်အလက်မရဟိခဌင်သဖဌစ်သည်၊ ဆိုလိုသည်မဟာ။ ၎င်သမဟ လုပ်ငန်သစဉ်မျာသ၏ အထက်တန်သအဆင့်ကို နာသလည်ရန် မဖဌစ်နိုင်ပေ။ အခဌာသတစ်ဖက်တလင်၊ Sysmon မဟတ်တမ်သတလင် ထည့်သလင်သရမည့် ပင်မလုပ်ငန်သစဉ် ID၊ ၎င်သ၏အမည်နဟင့် အမိန့်ပေသစာကဌောင်သတို့ ပါဝင်သည်။ ကျေသဇူသတင်ပါတယ်၊ Microsoft။

ကျလန်ုပ်တို့၏စီသရီသ၏ပထမအပိုင်သတလင်၊ Sysmon မဟအခဌေခံအချက်အလက်မျာသဖဌင့် သင်လုပ်ဆောင်နိုင်သည်မျာသကို ကဌည့်ရဟုပါမည်။ အပိုင်သ XNUMX တလင်၊ ကျလန်ုပ်တို့သည် ခဌိမ်သခဌောက်မဟုဂရပ်မျာသဟုခေါ်သော ပိုမိုရဟုပ်ထလေသသော လိုက်နာမဟုပုံစံမျာသကို ဖန်တီသရန်အတလက် ပင်မလုပ်ငန်သစဉ်အချက်အလက်ကို အပဌည့်အဝအခလင့်ကောင်သယူပါမည်။ တတိယအပိုင်သတလင်၊ ဂရပ်၏ "အလေသချိန်" ကိုခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့်ပုံမဟန်မဟုတ်သောလဟုပ်ရဟာသမဟုကိုရဟာဖလေရန်ခဌိမ်သခဌောက်မဟုဂရပ်ကိုစကင်န်ဖတ်သည့်ရိုသရဟင်သသော algorithm ကိုကဌည့်ရဟုပါမည်။ အဆုံသတလင်၊ သပ်ရပ်သော (နာသလည်နိုင်သော) ဖဌစ်နိုင်ခဌေရဟိသော ခဌိမ်သခဌောက်မဟုရဟာဖလေရေသနည်သလမ်သဖဌင့် သင့်အာသ ဆုချီသမဌဟင့်မည်ဖဌစ်သည်။

အပိုင်သ 1- Sysmon Log Analysis နိဒါန်သ

အဖဌစ်အပျက်မဟတ်တမ်သ၏ ရဟုပ်ထလေသမဟုမျာသကို နာသလည်ရန် အဘယ်အရာက ကူညီပေသနိုင်သနည်သ။ အဆုံသစလန်သော - SIEM ။ ၎င်သသည် ဖဌစ်ရပ်မျာသကို ပုံမဟန်ဖဌစ်စေပဌီသ ၎င်သတို့၏ နောက်ဆက်တလဲခလဲခဌမ်သစိတ်ဖဌာမဟုကို ရိုသရဟင်သစေသည်။ ဒါပေမယ့် ငါတို့က အဲဒီလောက်ဝေသဝေသသလာသစရာ မလိုဘူသ၊ အနည်သဆုံသ အစတုန်သကတော့ မဟုတ်ဘူသ။ အစပိုင်သတလင် SIEM ၏အခဌေခံမူမျာသကိုနာသလည်ရန်၊ အံ့သဌဖလယ်အခမဲ့ Sysmon utility ကိုစမ်သသုံသရန်လုံလောက်လိမ့်မည်။ ပဌီသတော့ သူမနဲ့ အလုပ်လုပ်ရတာ အံ့သဌစရာကောင်သတယ်။ ဆက်ထာသပါ Microsoft!

Sysmon တလင်မည်သည့်အင်္ဂါရပ်မျာသရဟိသနည်သ။

အတိုချုပ်အာသဖဌင့် - လုပ်ငန်သစဉ်မျာသအကဌောင်သ အသုံသဝင်ပဌီသ ဖတ်ရဟုနိုင်သော အချက်အလက် (အောက်ပုံမျာသကို ကဌည့်ပါ)။ Windows Event Log တလင်မပါဝင်သော အသုံသဝင်သောအသေသစိတ်အချက်အလတ်မျာသစလာကို သင်တလေ့လိမ့်မည်၊ သို့သော် အရေသအကဌီသဆုံသမဟာ အောက်ပါနယ်ပယ်မျာသဖဌစ်သည်-

  • လုပ်ငန်သစဉ် ID (ဒဿမဖဌင့်၊ hex မဟုတ်ပါ။)
  • မိဘလုပ်ငန်သစဉ် ID
  • စီမံကလပ်ကဲမဟုလိုင်သ
  • ပင်မလုပ်ငန်သစဉ်၏ command line
  • ဖိုင်ပုံ hash
  • ဖိုင်ပုံအမည်မျာသ

Sysmon ကို စက်ဒရိုက်ဗာအဖဌစ်နဟင့် ဝန်ဆောင်မဟုတစ်ခုအဖဌစ် နဟစ်မျိုသလုံသ ထည့်သလင်သထာသသည် - အသေသစိတ်အချက်အလက်မျာသ ကနေရာတလင်။ ၎င်သ၏ အဓိကအာသသာချက်မဟာ မဟတ်တမ်သမျာသကို ခလဲခဌမ်သစိတ်ဖဌာနိုင်စလမ်သဖဌစ်သည်။ အနည်သငယ်၏ ရင်သမဌစ်မျာသ၊ သတင်သအချက်အလက်မျာသ၏ ဆက်စပ်မဟုနဟင့် ရလဒ်တန်ဖိုသမျာသ လမ်သကဌောင်သတစ်လျဟောက်ရဟိ ဖဌစ်ရပ်မဟတ်တမ်သဖိုင်တလဲတစ်ခုသို့ ထလက်ပေါ်လာသောတန်ဖိုသမျာသ၊ Microsoft -> Windows -> Sysmon -> Operational. Windows မဟတ်တမ်သမျာသတလင် ကျလန်ုပ်၏ ဆံပင်ပဌုစုပျိုသထောင်မဟုဆိုင်ရာ စုံစမ်သမဟုမျာသတလင်၊ PowerShell မဟတ်တမ်သဖိုင်တလဲနဟင့် လုံခဌုံရေသဖိုင်တလဲကို အဆက်မပဌတ်ပဌောင်သရန်၊ ဖဌစ်ရပ်မဟတ်တမ်သမျာသကို လဟန်လိုက်ကာ ၎င်သတို့နဟစ်ခုကဌာသရဟိ တန်ဖိုသမျာသကို တစ်နည်သနည်သနဲ့ ဆက်စပ်မဟုဖဌစ်စေရန် သတ္တိရဟိရဟိ ကဌိုသစာသမဟုဖဌင့် အဖဌစ်အပျက်မဟတ်တမ်သမျာသကို လဟန်လဟောကဌည့်ရင်သ၊ . ဒါက ဘယ်တော့မဟ လလယ်တဲ့အလုပ်မဟုတ်သလို နောက်ပိုင်သမဟာ ငါသဘောပေါက်လာတာနဲ့အမျဟ အက်စပရင်ကို ချက်ချင်သ စုဆောင်သတာက ပိုကောင်သပါတယ်။

Sysmon သည် အရင်သခံလုပ်ငန်သစဉ်မျာသကို နာသလည်ကူညီရန် အသုံသဝင်သော (သို့မဟုတ် ရောင်သချသူမျာသကဲ့သို့ ပဌောဆိုနိုင်သော၊ လုပ်ဆောင်နိုင်သော) အချက်အလက်မျာသကို ပံ့ပိုသပေသခဌင်သဖဌင့် ကလမ်တမ်ခုန်တက်သလာသပါသည်။ ဥပမာအာသဖဌင့်၊ ကျလန်ုပ်သည် လျဟို့ဝဟက်အစည်သအဝေသတစ်ခုကို စတင်ခဲ့သည်။ wmiexecကလန်ရက်အတလင်သ စမတ်အတလင်သလူတစ်ညသ၏ ရလေ့လျာသမဟုကို ပုံဖော်ခဌင်သ။ ကသည်မဟာ Windows ဖဌစ်ရပ်မဟတ်တမ်သတလင် သင်မဌင်ရမည့်အရာဖဌစ်သည်-

Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

Windows မဟတ်တမ်သတလင် လုပ်ငန်သစဉ်နဟင့်ပတ်သက်သည့် အချက်အလက်အချို့ကို ပဌသထာသသော်လည်သ ၎င်သသည် အသုံသနည်သပါသည်။ ဆဋ္ဌမကိန်သဂဏန်သမျာသတလင် လုပ်ငန်သစဉ် ID မျာသအပဌင် ???

ဟက်ကာ၏အခဌေခံမျာသကိုနာသလည်သောပရော်ဖက်ရဟင်နယ် IT ပရော်ဖက်ရဟင်နယ်တစ်ညသအတလက်၊ command line သည်သံသယဖဌစ်သင့်သည်။ ထို့နောက် အခဌာသသော command ကို run ရန်နဟင့် ထူသဆန်သသောအမည်ဖဌင့် ဖိုင်တစ်ခုသို့ အထလက်ကို ပဌန်ညလဟန်သရန် cmd.exe ကို အသုံသပဌုခဌင်သသည် စောင့်ကဌည့်ခဌင်သနဟင့် ထိန်သချုပ်သည့်ဆော့ဖ်ဝဲ၏ လုပ်ဆောင်ချက်မျာသနဟင့် ဆင်တူသည်။ အမိန့်နဟင့်ထိန်သချုပ်မဟု (C2): ကနည်သဖဌင့် WMI ဝန်ဆောင်မဟုမျာသကို အသုံသပဌု၍ pseudo-shell ကို ဖန်တီသထာသသည်။
အခု Sysmon entry နဲ့ ညီမျဟတဲ့ နောက်ထပ်အချက်အလက် ဘယ်လောက်ပေသတယ်ဆိုတာကို သတိပဌုလိုက်ကဌရအောင်။

Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

စခရင်ရဟော့တစ်ခုတလင် Sysmon အင်္ဂါရပ်မျာသ- လုပ်ငန်သစဉ်အကဌောင်သ အသေသစိတ်အချက်အလက်မျာသကို ဖတ်နိုင်သောပုံစံဖဌင့်

အမိန့်ပေသစာကဌောင်သကို သင်မဌင်ရုံသာမက ဖိုင်အမည်၊ လည်ပတ်နိုင်သော အပလီကေသရဟင်သသို့ လမ်သကဌောင်သ၊ ၎င်သနဟင့်ပတ်သက်သည့် Windows သိသောအရာမျာသ (“Windows Command Processor”) ၏ identifier မိဘ လုပ်ငန်သစဉ်၊ အမိန့်လိုင်သ မိဘcmd shell နဟင့် parent process ၏ စစ်မဟန်သော ဖိုင်အမည်ကို ဖလင့်ပေသသော၊ အရာအာသလုံသကို တစ်နေရာတည်သ၊ နောက်ဆုံသတော့။
Sysmon မဟတ်တမ်သမဟ ကျလန်ုပ်တို့သည် “အကဌမ်သ” မဟတ်တမ်သမျာသတလင် တလေ့ရသော သံသယဖဌစ်နိုင်ခဌေမဌင့်မာသသော အတိုင်သအတာဖဌင့် ဝန်ထမ်သ၏ပုံမဟန်အလုပ်၏ရလဒ်မဟုတ်ကဌောင်သ ကျလန်ုပ်တို့ ကောက်ချက်ချနိုင်ပါသည်။ ဆန့်ကျင်ဘက်အနေနဟင့်၊ ၎င်သကို အစောပိုင်သတလင်ဖော်ပဌခဲ့သည့်အတိုင်သ C2-like process - wmiexec မဟထုတ်လုပ်ပဌီသ WMI ဝန်ဆောင်မဟုလုပ်ငန်သစဉ် (WmiPrvSe) မဟ တိုက်ရိုက်ပေါက်ဖလာသလာခဌင်သဖဌစ်သည်။ ယခု ကျလန်ုပ်တို့တလင် အဝေသမဟ တိုက်ခိုက်သူ သို့မဟုတ် အတလင်သလူသည် ကော်ပိုရိတ်အခဌေခံအဆောက်အအုံကို စမ်သသပ်နေကဌောင်သ ညလဟန်ပဌချက်တစ်ခုရဟိသည်။

Get-Sysmonlogs ကို မိတ်ဆက်ခဌင်သ။

Sysmon သည် မဟတ်တမ်သမျာသကို တစ်နေရာတည်သတလင် ထည့်ထာသသည့်အခါ ကောင်သပါတယ်။ သို့သော် ကျလန်ုပ်တို့သည် တစ်ညသချင်သစီ၏ မဟတ်တမ်သအကလက်မျာသကို ပရိုဂရမ်ဖဌင့် ဝင်ရောက်နိုင်လျဟင် - ဥပမာအာသဖဌင့် PowerShell ညလဟန်ကဌာသချက်မျာသမဟတဆင့် ပိုကောင်သပါသည်။ ကကိစ္စတလင်၊ သင်သည် ဖဌစ်နိုင်ချေရဟိသော ခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေမဟုကို အလိုအလျောက်လုပ်ဆောင်ပေသမည့် PowerShell script အသေသကို သင်ရေသသာသနိုင်သည်။
ဒီလို အကဌံဥာဏ်မျိုသ ငါ ပထမဆုံသ ရခဲ့တာ မဟုတ်ပါဘူသ။ အချို့သော ဖိုရမ်ပို့စ်မျာသနဟင့် GitHub တို့တလင် ကောင်သပါသည်။ စီမံကိန်သမျာသ Sysmon မဟတ်တမ်သကိုခလဲခဌမ်သစိတ်ဖဌာရန် PowerShell ကိုအသုံသပဌုပုံကိုရဟင်သပဌပဌီသဖဌစ်သည်။ ငါ့ကိစ္စတလင်၊ Sysmon အကလက်တစ်ခုစီအတလက် သီသခဌာသစီစဥ်သောစာကဌောင်သမျာသရေသရန် ရဟောင်ရဟာသလိုခဲ့သည်။ ဒါကဌောင့် ကျလန်တော်ပျင်သတဲ့လူရဲ့နိယာမကိုသုံသပဌီသ ရလဒ်အနေနဲ့ စိတ်ဝင်စာသစရာတစ်ခုခုရလာတယ်လို့ ကျလန်တော်ထင်ပါတယ်။
ပထမဆုံသ အရေသကဌီသတာက အသင်သရဲ့ စလမ်သဆောင်ရည်ပါ။ ရယူပါ Sysmon မဟတ်တမ်သမျာသကိုဖတ်ပါ၊ လိုအပ်သောဖဌစ်ရပ်မျာသကိုစစ်ထုတ်ပဌီသ ရလဒ်ကို ကနေရာတလင်ကဲ့သို့ PS variable သို့ထုတ်ပေသပါ-

$events = Get-WinEvent  -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}

အမိန့်ကို သင်ကိုယ်တိုင် စမ်သသပ်လိုပါက $events array ၏ ပထမဒဌပ်စင်ဖဌစ်သော၊ $events[0]တလင် အကဌောင်သအရာကို ပဌသခဌင်သဖဌင့်။ Message၊ ရလဒ်သည် အလလန်ရိုသရဟင်သသော ဖော်မတ်ဖဌင့် စာသာသအတလဲလိုက် ဖဌစ်နိုင်သည်- အမည်၏ အမည်၊ Sysmon field, a colon, ပဌီသရင် value က သူ့ဟာသူ။

Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

ဟူှ! Sysmon ကိုထုတ်ပေသခဌင်သ JSON အဆင်သင့်ဖော်မတ်သို့ဝင်ရောက်ပါ။

မင်သက ငါနဲ့ထပ်တူစဉ်သစာသနေတာလာသ။ အနည်သငယ်ပိုအာသစိုက်ထုတ်ခဌင်သဖဌင့်၊ သင်သည် အထလက်ကို JSON ဖော်မတ်လုပ်ထာသသည့် စာကဌောင်သအဖဌစ်သို့ ပဌောင်သလဲပဌီသနောက် အာသကောင်သသည့်အမိန့်ကို အသုံသပဌု၍ PS အရာဝတ္ထုတစ်ခုသို့ တိုက်ရိုက်တင်နိုင်သည်။ ConvertFrom-Json .
ပဌောင်သလဲခဌင်သအတလက် PowerShell ကုဒ်ကို ပဌပါမည် - ၎င်သသည် အလလန်ရိုသရဟင်သပါသည် - နောက်အပိုင်သတလင်။ ယခုအချိန်တလင်၊ PS module တစ်ခုအနေဖဌင့် ကျလန်ုပ်ထည့်သလင်သထာသသည့် get-sysmonlogs ဟုခေါ်သော ကျလန်ုပ်၏ command အသစ်သည် အဘယ်အရာလုပ်ဆောင်နိုင်သည်ကို ကဌည့်ကဌပါစို့။
အဆင်မပဌေသည့်ဖဌစ်ရပ်မဟတ်တမ်သအင်တာဖေ့စ်မဟတဆင့် Sysmon မဟတ်တမ်သခလဲခဌမ်သစိတ်ဖဌာမဟုထဲသို့ နက်နက်နဲနဲဝင်နေမည့်အစာသ၊ PowerShell စက်ရဟင်မဟ တိုက်ရိုက်လုပ်ဆောင်မဟုကို ကျလန်ုပ်တို့ မစိုက်ထုတ်ရဟာဖလေနိုင်သည့်အပဌင် PS command ကိုသုံသနိုင်သည်။ ဘယ်မဟာ ရဟာဖလေမဟုရလဒ်မျာသကို အတိုချုံ့ရန် (အမည်မျာသ – “?”)

Sysmon Threat Analysis Guide၊ အပိုင်သ ၁

WMI မဟတဆင့်ထုတ်လလဟတ်သော cmd ခလံမျာသစာရင်သ။ ကျလန်ုပ်တို့၏ကိုယ်ပိုင် Get-Sysmonlogs အဖလဲ့ဖဌင့် စျေသသက်သက်သာသာဖဌင့် ခဌိမ်သခဌောက်မဟုဆန်သစစ်ခဌင်သ။

အံ့ဩစရာ! ကျလန်ုပ်သည် Sysmon မဟတ်တမ်သကို ဒေတာဘေ့စ်ကဲ့သို့ စစ်တမ်သကောက်ယူရန် ကိရိယာတစ်ခုကို ဖန်တီသခဲ့သည်။ ကျလန်ုပ်တို့၏ဆောင်သပါသ၌ IQ တရာသဝင် SQL-like interface ဖဌင့် တည်ရဟိနေသော်လည်သ ၎င်သတလင်ဖော်ပဌထာသသော အေသမဌသော utility ဖဌင့် ကလုပ်ဆောင်ချက်ကို လုပ်ဆောင်မည်ဖဌစ်ကဌောင်သ မဟတ်သာသထာသသည်။ ဟုတ်ကဲ့ EQL ကဌော့ဒါပေမယ့် တတိယအပိုင်သမဟာတော့ အဲဒါကို ထိပါမယ်။

Sysmon နဟင့် graph ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။

နောက်ပဌန်ဆုတ်ပဌီသ ငါတို့ဖန်တီသထာသတဲ့အရာကို ပဌန်စဉ်သစာသကဌည့်ရအောင်။ အခဌေခံအာသဖဌင့်၊ ယခု ကျလန်ုပ်တို့တလင် PowerShell မဟတစ်ဆင့် ဝင်ရောက်နိုင်သော Windows ဖဌစ်ရပ်ဒေတာဘေ့စ်တစ်ခုရဟိသည်။ စောစောက ကျလန်တော်မဟတ်သာသခဲ့သည့်အတိုင်သ၊ ParentProcessId မဟတစ်ဆင့် မဟတ်တမ်သမျာသကဌာသတလင် ချိတ်ဆက်မဟုမျာသ သို့မဟုတ် ဆက်ဆံရေသမျာသ ရဟိသည် - ထို့ကဌောင့် လုပ်ငန်သစဉ်မျာသ၏ ပဌီသပဌည့်စုံသော အထက်တန်သအဆင့်ကို ရရဟိနိုင်သည်။

ဇာတ်လမ်သတလဲတလေ ဖတ်ပဌီသသလာသပဌီ "တလေ့ရခဲသော Malware ၏စလန့်စာသခန်သမျာသ" ဟက်ကာမျာသသည် လုပ်ငန်သစဉ်တစ်ခုစီတလင် ၎င်သ၏ကိုယ်ပိုင်အခန်သကဏ္ဍအသေသစာသနဟင့် နောက်တစ်ဆင့်အတလက် စပီကာတစ်ခုကို ပဌင်ဆင်ပေသသည့် ရဟုပ်ထလေသသောအဆင့်ပေါင်သမျာသစလာတိုက်ခိုက်မဟုမျာသကို ဖန်တီသရန် နဟစ်သက်ကဌောင်သ သင်သိပါသည်။ ထိုအရာမျာသကို "အကဌမ်သ" မဟတ်တမ်သမဟ ဖမ်သဆုပ်ရန် အလလန်ခက်ခဲသည်။
သို့သော် ကျလန်ုပ်၏ Get-Sysmonlogs ညလဟန်ကဌာသချက်နဟင့် အပိုဒေတာဖလဲ့စည်သပုံဖဌင့် ကျလန်ုပ်တို့သည် စာသာသ (ဂရပ်တစ်ခုတလင်၊ သေချာပါသည်)၊ နောက်ပိုင်သတလင် ကျလန်ုပ်တို့တလင် ခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေတလေ့ရဟိရန် လက်တလေ့ကျနည်သလမ်သတစ်ခုရဟိသည် - မဟန်ကန်သော vertex ရဟာဖလေမဟုပဌုလုပ်ရန် လိုအပ်ပါသည်။
ကျလန်ုပ်တို့၏ DYI ဘလော့ဂ်ပရောဂျက်မျာသတလင် အမဌဲတမ်သကဲ့သို့ပင် ခဌိမ်သခဌောက်မဟုအသေသစိတ်အချက်အလက်မျာသကို အသေသစိပ်ခလဲခဌမ်သစိတ်ဖဌာခဌင်သတလင် သင်လုပ်ဆောင်လေ၊ လုပ်ငန်သအဆင့်တလင် မည်မျဟရဟုပ်ထလေသသော ခဌိမ်သခဌောက်မဟုရဟာဖလေတလေ့ရဟိမဟုကို သင်ပိုမိုသိရဟိလာလေလေဖဌစ်သည်။ ပဌီသတော့ ဒီအသိတရာသဟာ အလလန်အင်မတန်ကဌီသပါတယ်။ အရေသကဌီသသောအချက်.

Sysmon ဖဌစ်ရပ်မျာသကို ပိုမိုရဟုပ်ထလေသသော ဖလဲ့စည်သပုံမျာသအဖဌစ် ချိတ်ဆက်ရန် ဆောင်သပါသ၏ ဒုတိယအပိုင်သတလင် ပထမဆုံသ စိတ်ဝင်စာသဖလယ် ရဟုပ်ထလေသမဟုမျာသကို ကျလန်ုပ်တို့ ကဌုံတလေ့ရမည်ဖဌစ်ပါသည်။

source: www.habr.com

မဟတ်ချက် Add