Sysmon poate acum să înregistreze conținutul clipboard-ului

Despre lansarea versiunii 12 a Sysmon s-a anunțat pe 17 septembrie pe pagina Sysinternals. De fapt, în această zi au fost lansate și noi versiuni ale Process Monitor și ProcDump. În acest articol, voi împărtăși o inovație cheie și ambivalentă a versiunii 12 a Sysmon — tipul de evenimente cu ID-ul Event 24, în care este înregistrată activitatea cu clipboard-ul.

Sysmon poate acum să înregistreze conținutul clipboard-ului

Informațiile din acest tip de evenimente deschid noi oportunități de control asupra activității suspecte (dar și noi vulnerabilități). Astfel, veți putea înțelege cine, de unde și ce anume a încercat să copieze. În continuare, voi descrie câteva câmpuri ale noului eveniment și câteva cazuri de utilizare.

Evenimentul nou conține următoarele câmpuri:

Image: procesul ale cărui date au fost scrise în clipboard.
Session: sesia în care s-a realizat scrierea în clipboard. Aceasta poate fi system(0)
în cazul lucrului în modul interactiv sau la distanță etc.
ClientInfo: conține numele utilizatorului sesiunii, iar în cazul unei sesiuni de la distanță — numele gazdei sursă și adresa IP, dacă aceste date sunt disponibile.
Hashes: definește numele fișierului în care a fost salvat textul copiat (similar cu evenimentele de tip FileDelete).
Archived: starea, dacă textul din clipboard a fost salvat în directorul arhivă Sysmon.

Cele două câmpuri de la final generează îngrijorare. Problema este că, începând cu versiunea 11, Sysmon poate (în funcție de setări) salva diferite date în directorul său de arhivă. De exemplu, Event ID 23 înregistrează evenimente legate de ștergerea fișierelor și le poate salva tot în același director de arhivă. Numele fișierelor create ca urmare a activității cu clipboard-ul primesc eticheta CLIP. Fișierele în sine conțin datele exacte care au fost copiate în clipboard.

Așa arată un fișier salvat
Sysmon poate acum să înregistreze conținutul clipboard-ului

Salvarea într-un fișier este activată la instalare. Se pot stabili liste albe de procese pentru care textul nu va fi salvat.

Așa arată instalarea Sysmon cu setările corespunzătoare pentru directorul de arhivă:
Sysmon poate acum să înregistreze conținutul clipboard-ului

Aici, cred că merită să ne amintim de managerii de parole, care folosesc de asemenea clipboard-ul. Prezența Sysmon în sistemul cu un manager de parole vă va permite (sau va permite unui atacator) să capteze aceste parole. Dacă presupunem că știți ce proces alocă textul copiat (iar acest lucru nu este întotdeauna procesul managerului de parole, ci poate fi un svchost oarecare), această excepție poate fi adăugată în lista albă și nu va fi salvată.

Poate că nu știați, dar textul din clipboard este capturat de serverul de la distanță atunci când comutați la el în modul de sesiune RDP. Dacă aveți ceva în clipboard și comutați între sesiunile RDP, aceste informații vor călători cu dumneavoastră.

Să facem un rezumat al capabilităților Sysmon în ceea ce privește clipboard-ul.

Se înregistrează:

  • Copierea textului lipit prin RDP și local;
  • Capturarea datelor din clipboard de către diverse utilitare/procese;
  • Copierea/lipirea textului de la/spre o mașină virtuală locală, chiar dacă acest text nu a fost lipit încă.

Nu se înregistrează:

  • Copierea/lipirea fișierelor de la/spre o mașină virtuală locală;
  • Copierea/lipirea fișierelor prin RDP.
  • Un malware care capturează clipboard-ul dumneavoastră scrie doar în clipboard.

Deși are ambiguități, acest tip de evenimente va permite restabilirea algoritmului de acțiune al atacatorului și va ajuta la identificarea datelor anterior inaccesibile pentru a forma post-mortem-uri după atacuri. Dacă înregistrarea conținutului în clipboard este totuși activată, este crucial să se înregistreze fiecare acces la directorul arhivă și să se identifice potențialele amenințări (inițiate nu de sysmon.exe).

Pentru înregistrarea, analiza și reacția la evenimentele menționate mai sus, poate fi utilizat instrumentul InTrust, care combină toate cele trei abordări și, în plus, este un depozit centralizat eficient pentru toate datele brute colectate. Putem să-i configurăm integrarea cu sistemele SIEM populare pentru a minimiza costurile de licențiere prin transferul procesării și stocării datelor brute în InTrust.

Pentru a afla mai multe despre InTrust, citiți articolele noastre anterioare sau lăsați un mesaj în formularul de feedback.

Cum să reduceți costurile de deținere a sistemului SIEM și de ce este necesar Managementul Centralizat al Jurnalelor (CLM)

Activăm colectarea evenimentelor privind lansarea proceselor suspecte în Windows și identificăm amenințările folosind Quest InTrust

Cum poate InTrust să ajute la reducerea frecvenței tentativelor de autentificare nereușite prin RDP

Identificăm atacul unui ransomware, obținem acces la controlerul de domeniu și încercăm să facem față acestor atacuri

Ce informații utile pot fi extrase din jurnalele unei stații de lucru bazate pe Windows (articol popular)

Și cine a făcut asta? Automatizăm auditul securității informației

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster