рдпреЛ рд▓реЗрдЦ Sysmon рдЦрддрд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдорд╛ рдПрдХ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдкрд╣рд┐рд▓реЛ рднрд╛рдЧ рд╣реЛред рд╢реГрдЩреНрдЦрд▓рд╛рдХрд╛ рдЕрдиреНрдп рд╕рдмреИ рднрд╛рдЧрд╣рд░реВ:
рднрд╛рдЧ рез: рд╕рд┐рд╕реНрдорди рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдкрд░рд┐рдЪрдп (рд╣рд╛рдореА рдпрд╣рд╛рдБ рдЫреМ)
рднрд╛рдЧ реи: рдзрдореНрдХреАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрди Sysmon рдШрдЯрдирд╛ рдбреЗрдЯрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ
рднрд╛рдЧ 3. рдЧреНрд░рд╛рдлрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рд┐рд╕реНрдореЛрди рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рдЧрд╣рди рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рдпрджрд┐ рддрдкрд╛рдЗрдБ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛рдорд╛ рдХрд╛рдо рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБрд▓реЗ рдкреНрд░рд╛рдпрдГ рдирд┐рд░рдиреНрддрд░ рдЖрдХреНрд░рдордгрд╣рд░реВ рдмреБрдЭреНрдиреБ рдкрд░реНрдЫред рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ рдкрд╣рд┐рд▓реЗ рдиреИ рдкреНрд░рд╢рд┐рдХреНрд╖рд┐рдд рдЖрдБрдЦрд╛ рдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ "рдХрдЪреНрдЪрд╛" рдЕрдкреНрд░рд╢реЛрдзрд┐рдд рд▓рдЧрд╣рд░реВрдорд╛ рдЧреИрд░-рдорд╛рдирдХ рдЧрддрд┐рд╡рд┐рдзрд┐ рдЦреЛрдЬреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ - рднрдиреНрдиреБрд╣реЛрд╕реН, PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫред
Sysmon рд▓рдЧ рдорд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдзрдореНрдХреАрд╣рд░реБ рдкрдЫрд┐ рдЖрдзрд╛рд░рднреВрдд рд╡рд┐рдЪрд╛рд░ рдмреБрдЭреНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ? рд╣рд╛рдореНрд░реЛ рдЧрд╛рдЗрдб рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреБрд╣реЛрд╕реН
рд╣рд╛рдореНрд░реЛ рд╢реГрдЩреНрдЦрд▓рд╛рдХреЛ рдкрд╣рд┐рд▓реЛ рднрд╛рдЧрдорд╛, рд╣рд╛рдореА Sysmon рдмрд╛рдЯ рдЖрдзрд╛рд░рднреВрдд рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рд╕рд╛рде рддрдкрд╛рдИрд▓реЗ рдХреЗ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рднрдиреЗрд░ рд╣реЗрд░реНрдиреЗрдЫреМрдВред рднрд╛рдЧ реи рдорд╛, рд╣рд╛рдореА рдЦрддрд░рд╛ рдЧреНрд░рд╛рдлрд╣рд░реВ рднрдиреЗрд░ рдЪрд┐рдирд┐рдиреЗ рдердк рдЬрдЯрд┐рд▓ рдЕрдиреБрдкрд╛рд▓рди рд╕рдВрд░рдЪрдирд╛рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рдкреВрд░реНрдг рдлрд╛рдЗрджрд╛ рд▓рд┐рдиреЗрдЫреМрдВред рддреЗрд╕реНрд░реЛ рднрд╛рдЧрдорд╛, рд╣рд╛рдореА рдЧреНрд░рд╛рдлрдХреЛ "рд╡рдЬрди" рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реЗрд░ рдЕрд╕рд╛рдорд╛рдиреНрдп рдЧрддрд┐рд╡рд┐рдзрд┐рдХреЛ рдЦреЛрдЬреА рдЧрд░реНрди рдЦрддрд░рд╛ рдЧреНрд░рд╛рдл рд╕реНрдХреНрдпрд╛рди рдЧрд░реНрдиреЗ рд╕рд╛рдзрд╛рд░рдг рдПрд▓реНрдЧреЛрд░рд┐рджрдо рд╣реЗрд░реНрдиреЗрдЫреМрдВред рд░ рдЕрдиреНрддреНрдпрдорд╛, рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╕рдлрд╛ (рд░ рдмреБрдЭреНрди рд╕рдХрд┐рдиреЗ) рд╕рдореНрднрд╛рд╡рд┐рдд рдЦрддрд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╡рд┐рдзрд┐рдХреЛ рд╕рд╛рде рдкреБрд░рд╕реНрдХреГрдд рдЧрд░рд┐рдиреЗрдЫред
рднрд╛рдЧ рез: рд╕рд┐рд╕реНрдорди рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдкрд░рд┐рдЪрдп
рдШрдЯрдирд╛ рд▓рдЧрдХреЛ рдЬрдЯрд┐рд▓рддрд╛рд╣рд░реВ рдмреБрдЭреНрди рддрдкрд╛рдИрдВрд▓рд╛рдИ рдХреЗ рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрдЫ? рдЕрдиреНрддрддрдГ - SIEMред рдпрд╕рд▓реЗ рдШрдЯрдирд╛рд╣рд░реВрд▓рд╛рдИ рд╕рд╛рдорд╛рдиреНрдп рдмрдирд╛рдЙрдБрдЫ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдкрдЫрд┐рд▓реНрд▓реЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд▓рд╛рдИ рд╕рд░рд▓ рдмрдирд╛рдЙрдБрдЫред рддрд░ рд╣рд╛рдореАрд▓реЗ рддреНрдпрддрд┐ рдЯрд╛рдврд╛ рдЬрд╛рдиреБ рдкрд░реНрджреИрди, рдХрдореНрддрд┐рдорд╛ рдкрдирд┐ рд╕реБрд░реБрдорд╛ рд╣реЛрдЗрдиред рд╕реБрд░реБрдорд╛, SIEM рдХреЛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рдмреБрдЭреНрди, рдпреЛ рдЕрджреНрднреБрдд рдирд┐рдГрд╢реБрд▓реНрдХ Sysmon рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрди рдкрд░реНрдпрд╛рдкреНрдд рд╣реБрдиреЗрдЫред рд░ рдЙрдиреАрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди рдЖрд╢реНрдЪрд░реНрдпрдЬрдирдХ рд░реВрдкрдорд╛ рд╕рдЬрд┐рд▓реЛ рдЫред рдпрд╕рд▓рд╛рдИ рдЬрд╛рд░реА рд░рд╛рдЦреНрдиреБрд╣реЛрд╕реН, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ!
Sysmon рдорд╛ рдХреЗ рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ рдЫрдиреН?
рдЫреЛрдЯреЛрдорд╛ - рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЙрдкрдпреЛрдЧреА рд░ рдкрдвреНрди рдпреЛрдЧреНрдп рдЬрд╛рдирдХрд╛рд░реА (рддрд▓ рдЪрд┐рддреНрд░рд╣рд░реВ рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН)ред рддрдкрд╛рдИрдВрд▓реЗ рдЙрдкрдпреЛрдЧреА рд╡рд┐рд╡рд░рдгрд╣рд░реВрдХреЛ рдЧреБрдЪреНрдЫрд╛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрдиреБрд╣реБрдиреЗрдЫ рдЬреБрди Windows рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рдЫреИрди, рддрд░ рд╕рдмреИрднрдиреНрджрд╛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдирд┐рдореНрди рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рд╣реБрдиреН:
- рдкреНрд░рдХреНрд░рд┐рдпрд╛ ID (рджрд╢рдорд▓рд╡рдорд╛, рд╣реЗрдХреНрд╕ рд╣реЛрдЗрди!)
- рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрдИрдбреА
- рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрджреЗрд╢ рд▓рд╛рдЗрди
- рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдЖрджреЗрд╢ рд░реЗрдЦрд╛
- рдлрд╛рдЗрд▓ рдЫрд╡рд┐ рд╣реНрдпрд╛рд╕
- рдлрд╛рдЗрд▓ рдЫрд╡рд┐ рдирд╛рдорд╣рд░реВ
Sysmon рджреБрд╡реИ рдЙрдкрдХрд░рдг рдЪрд╛рд▓рдХ рд░ рд╕реЗрд╡рд╛ рд░реВрдкрдорд╛ рд╕реНрдерд╛рдкрд┐рдд рдЫ - рдердк рд╡рд┐рд╡рд░рдг
Sysmon рд▓реЗ рдЕрдиреНрддрд░реНрдирд┐рд╣рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдмреБрдЭреНрди рдорджреНрджрдд рдЧрд░реНрди рдЙрдкрдпреЛрдЧреА (рд╡рд╛ рд╡рд┐рдХреНрд░реЗрддрд╛рд╣рд░реВ рднрдиреНрди рдордирдкрд░реНрдЫ, рдХрд╛рд░реНрдпрдпреЛрдЧреНрдп) рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд╛рди рдЧрд░реЗрд░ рдХреНрд╡рд╛рдиреНрдЯрдо рдЫрд▓рд╛рдВрдЧ рдЕрдЧрд╛рдбрд┐ рдмрдврд╛рдЙрдБрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ рдЧреЛрдкреНрдп рд╕рддреНрд░ рд╕реБрд░реБ рдЧрд░реЗрдВ
рд╡рд┐рдиреНрдбреЛрдЬ рд▓рдЧрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗрд╣реА рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрд╛рдЙрдБрдЫ, рддрд░ рдпреЛ рдереЛрд░реИ рдЙрдкрдпреЛрдЧреА рдЫред рд╣реЗрдХреНрд╕рд╛рдбреЗрд╕рд┐рдорд▓рдорд╛ рдкреНрд▓рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрдИрдбреАрд╣рд░реВ ???
рд╣реНрдпрд╛рдХрд┐рдЩрдХрд╛ рдЖрдзрд╛рд░рднреВрдд рдХреБрд░рд╛рд╣рд░реВ рдмреБрдЭреЗрдХреЛ рдПрдХ рдкреЗрд╢реЗрд╡рд░ рдЖрдИрдЯреА рдкреНрд░реЛрдлреЗрд╢рдирд▓рдХреЛ рд▓рд╛рдЧрд┐, рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рд╕рдВрджрд┐рдЧреНрдз рд╣реБрдиреБрдкрд░реНрдЫред cmd.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЕрд░реНрдХреЛ рдЖрджреЗрд╢ рдЪрд▓рд╛рдЙрди рд░ рдЖрдЙрдЯрдкреБрдЯрд▓рд╛рдИ рдЕрдиреМрдареЛ рдирд╛рдордХреЛ рдлрд╛рдЗрд▓рдорд╛ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ рдЧрд░реНрдиреБ рднрдиреЗрдХреЛ рдирд┐рдЧрд░рд╛рдиреА рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕рдлреНрдЯрд╡реЗрдпрд░рдХреЛ рдХрд╛рд░реНрдпрд╕рдБрдЧ рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рдорд┐рд▓реНрджреЛрдЬреБрд▓реНрджреЛ рдЫред
рдЕрдм рд╣рд╛рдореА Sysmon рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдмрд░рд╛рдмрд░рдорд╛ рд╣реЗрд░реМрдВ, рдпрд╕рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рдХрддрд┐ рдердк рдЬрд╛рдирдХрд╛рд░реА рджрд┐рдиреНрдЫ рднрдиреЗрд░ рдзреНрдпрд╛рди рджрд┐рдБрджреИ:
рдПрдХ рд╕реНрдХреНрд░рд┐рдирд╕рдЯрдорд╛ Sysmon рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ: рдкрдвреНрди рдпреЛрдЧреНрдп рдлрд╛рд░рдордорд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрд╛рд░реЗ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА
рддрдкрд╛рдИрдВрд▓реЗ рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рдорд╛рддреНрд░ рджреЗрдЦреНрдиреБрд╣реБрдиреНрди, рддрд░ рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдЕрдиреБрдкреНрд░рдпреЛрдЧрдХреЛ рдорд╛рд░реНрдЧ, рд╡рд┐рдиреНрдбреЛрдЬрд▓рд╛рдИ рдпрд╕рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗ рдерд╛рд╣рд╛ рдЫ ("рд╡рд┐рдиреНрдбреЛрдЬ рдХрдорд╛рдгреНрдб рдкреНрд░реЛрд╕реЗрд╕рд░"), рдкрд╣рд┐рдЪрд╛рдирдХрд░реНрддрд╛ рдкрдирд┐ред рдЕрднрд┐рднрд╛рд╡рдХреАрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛, рдЖрджреЗрд╢ рд░реЗрдЦрд╛ рдЕрднрд┐рднрд╛рд╡рдХ, рдЬрд╕рд▓реЗ cmd рд╢реЗрд▓, рд╕рд╛рдереИ рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдлрд╛рдЗрд▓ рдирд╛рдо рд╕реБрд░реБ рдЧрд░реНрдпреЛред рд╕рдмреИ рдПрдХ рдард╛рдЙрдБрдорд╛, рдЕрдиреНрддрдорд╛!
Sysmon рд▓рдЧрдмрд╛рдЯ рд╣рд╛рдореА рдирд┐рд╖реНрдХрд░реНрд╖рдорд╛ рдкреБрдЧреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдЙрдЪреНрдЪ рд╕реНрддрд░рдХреЛ рд╕рдореНрднрд╛рд╡реНрдпрддрд╛рдХреЛ рд╕рд╛рде рдпреЛ рд╕рдВрджрд┐рдЧреНрдз рдЖрджреЗрд╢ рд░реЗрдЦрд╛ рдЬреБрди рд╣рд╛рдореАрд▓реЗ "рдХрдЪреНрдЪрд╛" рд▓рдЧрд╣рд░реВрдорд╛ рджреЗрдЦреНрдпреМрдВ рдХрд░реНрдордЪрд╛рд░реАрдХреЛ рд╕рд╛рдорд╛рдиреНрдп рдХрд╛рдордХреЛ рдкрд░рд┐рдгрд╛рдо рд╣реЛрдЗрдиред рдпрд╕рдХреЛ рд╡рд┐рдкрд░реАрдд, рдпреЛ C2-рдЬрд╕реНрддреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рджреНрд╡рд╛рд░рд╛ рдЙрддреНрдкрдиреНрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ - wmiexec, рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░реЗрдЭреИрдВ - рд░ рдкреНрд░рддреНрдпрдХреНрд╖ рд░реВрдкрдорд╛ WMI рд╕реЗрд╡рд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ (WmiPrvSe) рджреНрд╡рд╛рд░рд╛ рдЙрддреНрдкрдиреНрди рднрдПрдХреЛ рдерд┐рдпреЛред рдЕрдм рд╣рд╛рдореАрд╕рдБрдЧ рдПрдЙрдЯрд╛ рд╕реВрдЪрдХ рдЫ рдХрд┐ рдЯрд╛рдврд╛рдХреЛ рдЖрдХреНрд░рдордгрдХрд╛рд░реА рд╡рд╛ рднрд┐рддреНрд░реА рд╡реНрдпрдХреНрддрд┐рд▓реЗ рдХрд░реНрдкреЛрд░реЗрдЯ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдХреЛ рдкрд░реАрдХреНрд╖рдг рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫред
Get-Sysmonlogs рдкреНрд░рд╕реНрддреБрдд рдЧрд░реНрджреИ
рдкрдХреНрдХреИ рдкрдирд┐ рдпреЛ рд░рд╛рдореНрд░реЛ рдЫ рдЬрдм Sysmon рд▓реЗ рд▓рдЧрд╣рд░реВ рдПрдХ рдард╛рдЙрдБрдорд╛ рд░рд╛рдЦреНрдЫред рддрд░ рдпреЛ рд╕рд╛рдпрдж рдЕрдЭ рд░рд╛рдореНрд░реЛ рд╣реБрдиреЗрдЫ рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд▓рдЧ рдлрд┐рд▓реНрдбрд╣рд░реВ рдкреНрд░реЛрдЧреНрд░рд╛рдореЗрдЯрд┐рдХ рд░реВрдкрдорд╛ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрдЫреМрдВ - рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, PowerShell рдЖрджреЗрд╢рд╣рд░реВ рдорд╛рд░реНрдлрддред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рддрдкрд╛рдИрд▓реЗ рдПрдЙрдЯрд╛ рд╕рд╛рдиреЛ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд▓реЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдЬрд╕рд▓реЗ рд╕рдореНрднрд╛рд╡рд┐рдд рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рдЦреЛрдЬреАрд▓рд╛рдИ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдмрдирд╛рдЙрдБрдЫ!
рдо рдпрд╕реНрддреЛ рд╡рд┐рдЪрд╛рд░ рд░рд╛рдЦреНрдиреЗ рдкрд╣рд┐рд▓реЛ рд╣реЛрдЗрдиред рд░ рдпреЛ рд░рд╛рдореНрд░реЛ рдЫ рдХрд┐ рдХреЗрд╣рд┐ рдлреЛрд░рдо рдкреЛрд╖реНрдЯрд╣рд░реВ рд░ GitHub рдорд╛
рдкрд╣рд┐рд▓реЛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдХреБрд░рд╛ рдЯреЛрд▓реАрдХреЛ рдХреНрд╖рдорддрд╛ рд╣реЛ
$events = Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}
рдпрджрд┐ рддрдкрд╛рдЗрдБ рдЖрджреЗрд╢ рдЖрдлреИрдВ рдкрд░реАрдХреНрд╖рдг рдЧрд░реНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, $events array, $events[0] рдХреЛ рдкрд╣рд┐рд▓реЛ рддрддреНрд╡рдорд╛ рд╕рд╛рдордЧреНрд░реА рдкреНрд░рджрд░реНрд╢рди рдЧрд░реЗрд░ред рд╕рдиреНрджреЗрд╢, рдЖрдЙрдЯрдкреБрдЯ рдзреЗрд░реИ рд╕рд░рд▓ рдврд╛рдБрдЪрд╛рдХреЛ рд╕рд╛рде рдкрд╛рда рд╕реНрдЯреНрд░рд┐рдЩрд╣рд░реВрдХреЛ рд╢реНрд░реГрдВрдЦрд▓рд╛ рд╣реБрди рд╕рдХреНрдЫ: рдирд╛рдо Sysmon рдХреНрд╖реЗрддреНрд░, рдПрдХ рдХреЛрд▓рди, рд░ рддреНрдпрд╕рдкрдЫрд┐ рдореВрд▓реНрдп рдЖрдлреИред
рд╣реБрд░реНрд░реЗ! JSON-рддрдпрд╛рд░ рдврд╛рдБрдЪрд╛рдорд╛ Sysmon рд▓рдЧ рдЖрдЙрдЯрдкреБрдЯ рдЧрд░реНрджреИ
рдХреЗ рддрд┐рдорд┐ рдкрдирд┐ рдо рдЬрд╕реНрддреИ рд╕реЛрдЪреНрдЫреМ ? рдЕрд▓рд┐ рдмрдвреА рдкреНрд░рдпрд╛рд╕рдХреЛ рд╕рд╛рде, рддрдкрд╛рдИрд▓реЗ рдЖрдЙрдЯрдкреБрдЯрд▓рд╛рдИ JSON рдврд╛рдБрдЪрд╛ рдЧрд░рд┐рдПрдХреЛ рд╕реНрдЯреНрд░рд┐рдЩрдорд╛ рд░реВрдкрд╛рдиреНрддрд░рдг рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд░ рддреНрдпрд╕рдкрдЫрд┐ рд╢рдХреНрддрд┐рд╢рд╛рд▓реА рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдпрд╕рд▓рд╛рдИ рд╕реАрдзрд╛ PS рд╡рд╕реНрддреБрдорд╛ рд▓реЛрдб рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред
рдо рд░реВрдкрд╛рдиреНрддрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ PowerShell рдХреЛрдб рджреЗрдЦрд╛рдЙрдиреЗрдЫреБ - рдпреЛ рдзреЗрд░реИ рд╕рд░рд▓ рдЫ - рдЕрд░реНрдХреЛ рднрд╛рдЧрдорд╛ред рдЕрд╣рд┐рд▓реЗрдХреЛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ PS рдореЛрдбреНрдпреБрд▓рдХреЛ рд░реВрдкрдорд╛ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реЗрдХреЛ get-sysmonlogs рднрдирд┐рдиреЗ рдореЗрд░реЛ рдирдпрд╛рдБ рдЖрджреЗрд╢рд▓реЗ рдХреЗ рдЧрд░реНрди рд╕рдХреНрдЫ рд╣реЗрд░реМрдВред
рдЕрд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдШрдЯрдирд╛ рд▓рдЧ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдорд╛рд░реНрдлрдд Sysmon рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдорд╛ рдЧрд╣рд┐рд░реЛ рдбреБрдмреНрдиреБрдХреЛ рд╕рдЯреНрдЯрд╛, рд╣рд╛рдореА рд╕рд╣рдЬ рд░реВрдкрдорд╛ PowerShell рд╕рддреНрд░рдмрд╛рдЯ рд╡реГрджреНрдзрд┐рд╢реАрд▓ рдЧрддрд┐рд╡рд┐рдзрд┐ рдЦреЛрдЬреНрди рд╕рдХреНрдЫреМрдВ, рд╕рд╛рдереИ PS рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдЫреМрдВред
WMI рдорд╛рд░реНрдлрдд рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ cmd рд╢реЗрд▓рд╣рд░реВрдХреЛ рд╕реВрдЪреАред рд╣рд╛рдореНрд░реЛ рдЖрдлреНрдиреИ Get-Sysmonlogs рдЯреЛрд▓реАрд╕рдБрдЧ рд╕рд╕реНрддреЛрдорд╛ рдЦрддрд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рдЕрджреНрднреБрдд! рдореИрд▓реЗ рд╕рд┐рд╕реНрдореЛрди рд▓рдЧ рдкреЛрд▓ рдЧрд░реНрди рдПрдЙрдЯрд╛ рдЙрдкрдХрд░рдг рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдВ рдорд╛рдиреМрдВ рдпреЛ рдбрд╛рдЯрд╛рдмреЗрд╕ рд╣реЛред рдХреЛ рдмрд╛рд░реЗ рдорд╛ рд╣рд╛рдореНрд░реЛ рд▓реЗрдЦ рдорд╛
Sysmon рд░ рдЧреНрд░рд╛рдл рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рд╣рд╛рдореА рдкрдЫрд┐ рд╣рдЯреМрдВ рд░ рд╣рд╛рдореАрд▓реЗ рднрд░реНрдЦрд░реИ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдХреЛ рдмрд╛рд░реЗ рд╕реЛрдЪреМрдВред рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛, рд╣рд╛рдореАрд╕рдБрдЧ рдЕрдм PowerShell рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪрдпреЛрдЧреНрдп Windows рдШрдЯрдирд╛ рдбрд╛рдЯрд╛рдмреЗрд╕ рдЫред рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░реЗрдЭреИрдВ, рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВ рдмреАрдЪрдХреЛ рдЬрдбрд╛рди рд╡рд╛ рд╕рдореНрдмрдиреНрдзрд╣рд░реВ рдЫрдиреН - ParentProcessId рдорд╛рд░реНрдлрдд - рддреНрдпрд╕реИрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдкреВрд░реНрдг рдкрджрд╛рдиреБрдХреНрд░рдо рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред
рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдкрдвреНрдиреБрднрдпреЛ рднрдиреЗ
рддрд░ рдореЗрд░реЛ Get-Sysmonlogs рдХрдорд╛рдгреНрдб рд░ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдбреЗрдЯрд╛ рд╕рдВрд░рдЪрдирд╛рдХреЛ рд╕рд╛рде рд╣рд╛рдореА рдкрд╛рдардорд╛ рдкрдЫрд┐ рд╣реЗрд░реНрдиреЗрдЫреМрдВ (рдЧреНрд░рд╛рдл, рдЕрд╡рд╢реНрдп рдкрдирд┐), рд╣рд╛рдореАрд╕рдБрдЧ рдЦрддрд░рд╛рд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рддрд░рд┐рдХрд╛ рдЫ - рдЬрд╕рдХреЛ рд▓рд╛рдЧрд┐ рд╕рд╣реА рднреЗрд░реНрдЯреЗрдХреНрд╕ рдЦреЛрдЬреА рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред
рд╣рд╛рдореНрд░рд╛ DYI рдмреНрд▓рдЧ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВрд╕рдБрдЧ рд╕рдзреИрдВ рдЭреИрдВ, рддрдкрд╛рдИрдВрд▓реЗ рд╕рд╛рдиреЛ рд╕реНрддрд░рдорд╛ рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рд╡рд┐рд╡рд░рдгрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рдЬрддрд┐ рдзреЗрд░реИ рдХрд╛рдо рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ, рддреНрдпрддрд┐ рдиреИ рддрдкрд╛рдИрдВрд▓реЗ рдЙрджреНрдпрдо рд╕реНрддрд░рдорд╛ рдЦрддрд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рдЬрдЯрд┐рд▓рддрд╛ рдорд╣рд╕реБрд╕ рдЧрд░реНрдиреБрд╣реБрдиреЗрдЫред рд░ рдпреЛ рдЬрд╛рдЧрд░реВрдХрддрд╛ рдЕрддреНрдпрдиреНрддреИ рдЫ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдмрд┐рдиреНрджреБ.
рд╣рд╛рдореА рд▓реЗрдЦрдХреЛ рджреЛрд╕реНрд░реЛ рднрд╛рдЧрдорд╛ рдкрд╣рд┐рд▓реЛ рд░реЛрдЪрдХ рдЬрдЯрд┐рд▓рддрд╛рд╣рд░реВ рд╕рд╛рдордирд╛ рдЧрд░реНрдиреЗрдЫреМрдВ, рдЬрд╣рд╛рдБ рд╣рд╛рдореА рд╕рд┐рд╕реНрдореЛрди рдШрдЯрдирд╛рд╣рд░реВрд▓рд╛рдИ рдПрдХрдЕрд░реНрдХрд╛рд╕рдБрдЧ рдзреЗрд░реИ рдЬрдЯрд┐рд▓ рд╕рдВрд░рдЪрдирд╛рд╣рд░реВрдорд╛ рдЬрдбрд╛рди рдЧрд░реНрди рд╕реБрд░реБ рдЧрд░реНрдиреЗрдЫреМрдВред
рд╕реНрд░реЛрдд: www.habr.com