Sysmon może teraz rejestrować zawartość schowka

O wydaniu wersji 12 Sysmon poinformowano 17 września na stronie Sysinternals. W rzeczywistości tego dnia ukazały się również nowe wersje Process Monitor i ProcDump. W tym artykule przedstawię kluczową i kontrowersyjną nowość wersji 12 Sysmon — typ wydarzeń z Event ID 24, który loguje działania związane z schowkiem.

Sysmon może teraz rejestrować zawartość schowka

Informacje z tego typu wydarzeń otwierają nowe możliwości kontroli nad podejrzaną aktywnością (a także nowe luki). Dzięki temu będziecie mogli zrozumieć, kto, skąd i co dokładnie próbowano skopiować. Poniżej opis niektórych pól nowego zdarzenia oraz kilka przykładów zastosowania.

Nowe zdarzenie zawiera następujące pola:

Image: proces, z którego dane zostały zapisane do schowka.
Session: sesja, w której dokonano zapisu do schowka. Może to być system(0)
podczas pracy w trybie interaktywnym lub zdalnym itp.
ClientInfo: zawiera nazwę użytkownika sesji, a w przypadku sesji zdalnych — nazwę hosta oraz adres IP, jeśli te dane są dostępne.
Hashes: określa nazwę pliku, w którym zapisano skopiowany tekst (analogicznie do zdarzeń typu FileDelete).
Archived: status, czy tekst z schowka został zapisany w archiwalnym katalogu Sysmon.

Para ostatnich pól budzi niepokój. Otóż od wersji 11 Sysmon może (przy odpowiednich ustawieniach) zapisywać różne dane w swoim archiwalnym katalogu. Na przykład Event ID 23 loguje zdarzenia związane z usuwaniem plików i może je zapisywać w tym samym archiwalnym katalogu. Do nazw plików utworzonych w wyniku działań z schowkiem dodawany jest tag CLIP. Same pliki zawierają dokładne dane, które zostały skopiowane do schowka.

Tak wygląda zapisany plik
Sysmon może teraz rejestrować zawartość schowka

Zapisywanie do pliku włącza się podczas instalacji. Można ustalać listy dozwolonych procesów, dla których tekst nie będzie zapisywany.

Tak wygląda instalacja Sysmon z odpowiednim ustawieniem katalogu archiwalnego:
Sysmon może teraz rejestrować zawartość schowka

Myślę, że warto przypomnieć o menedżerach haseł, które również korzystają z schowka. Obecność Sysmon w systemie z menedżerem haseł pozwoli Wam (lub osobie nieuprawnionej) przechwytywać te hasła. Jeśli przyjmiemy, że wiecie, który proces alokuje skopiowany tekst (a nie zawsze jest to proces menedżera haseł, może to być jakiś svchost), to to wyjątek można dodać do listy dozwolonych i nie zapisywać.

Możesz tego nie wiedzieć, ale tekst z schowka jest przechwytywany przez zdalny serwer po przełączeniu się na niego w trybie sesji RDP. Jeśli masz coś w schowku i przełączasz się między sesjami RDP, ta informacja podróżuje z tobą.

Podsumujmy możliwości Sysmon dotyczące pracy ze schowkiem.

Rejestrowane są:

  • Tekstowa kopia wklejanego tekstu przez RDP i lokalnie;
  • Przechwytywanie danych z schowka przez różne narzędzia/procesy;
  • Kopiowanie/wklejanie tekstu z/do lokalnej maszyny wirtualnej, nawet jeśli ten tekst nie był jeszcze wklejony.

Nie są rejestrowane:

  • Kopiowanie/wklejanie plików z/do lokalnej maszyny wirtualnej;
  • Kopiowanie/wklejanie plików przez RDP
  • Złośliwe oprogramowanie, które przechwytuje twój schowek, zapisuje tylko w samym schowku.

Mimo wszelkich wątpliwości, ten typ zdarzeń pozwala na odtworzenie algorytmu działań napastnika i pomaga odkryć wcześniej niedostępne dane do tworzenia postmortemów po atakach. Jeśli nagrywanie zawartości schowka jest włączone, ważne jest, aby rejestrować każdy fakt dostępu do archiwum i identyfikować potencjalnie niebezpieczne (inicjowane nie przez sysmon.exe).

Do rejestracji, analizy i reakcji na wyżej wymienione zdarzenia można użyć narzędzia InTrust, które łączy trzy podejścia i jest wydajnym centralnym magazynem wszystkich zebranych surowych danych. Możemy skonfigurować jego integrację z popularnymi systemami SIEM, aby zminimalizować koszty ich licencjonowania poprzez przeniesienie przetwarzania i przechowywania surowych danych do InTrust.

Aby dowiedzieć się więcej o InTrust, zapoznaj się z naszymi wcześniejszymi artykułami lub złóż zapytanie w formularzu kontaktowym.

Jak obniżyć koszty posiadania systemu SIEM i po co potrzebne jest Central Log Management (CLM)

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Jak InTrust może pomóc w zmniejszeniu częstotliwości nieudanych prób autoryzacji przez RDP

Identyfikacja ataku wirusa szyfrującego, uzyskanie dostępu do kontrolera domeny i próby przeciwdziałania tym atakom

Co użytecznego można wydobyć z logów stacji roboczej na bazie systemu Windows (popularny artykuł)

A kto to zrobił? Automatyzacja audytu bezpieczeństwa informacji

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster