ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

Stacioni i punës së përdoruesve është pika më e dobët e infrastrukturës në aspektin e sigurisë informacionit. Përdoruesit mund të marrin në kutinë e tyre të postës elektronike një mesazh që duket se vjen nga një burim i sigurt, por përmban lidhje me një faqe të infektuar. Mund të ndodhi që dikush të shkarkojë një mjet të dobishëm për punë nga një burim të panjohur. Mund të imagjinohet me dhjetëra raste se si malware mund të futet në burimet brenda-korporatë përmes përdoruesve. Prandaj, stacionet e punës kërkojnë vëmendje të shtuar, dhe në këtë artikull ne do të flasim për burimet dhe shoqërimet që duhen ndjekur për të monitoruar sulmet.

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

Për identifikimin e sulmeve në fazat më të hershme, në sistemin operativ Windows ka tri burime të dobishme ngjarjesh: regjistri i ngjarjeve të sigurisë, regjistri i monitorimit të sistemit dhe regjistrat e Power Shell.

Regjistri i ngjarjeve të sigurisë (Security Log)

Ky është vendi kryesor i ruajtjes së regjistrave sistematikë të sigurisë. Këtu përfshihen ngjarjet e hyrjes/daljes së përdoruesve, aksesit në objekte, ndryshimit të politikave dhe aktiviteteve të tjera të lidhura me sigurinë. Natyrisht, nëse është e konfigurueshme politika përkatëse.

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

Kontrolli i përdoruesve dhe grupeve (ngjarjet 4798 dhe 4799). Malware, at the beginning of an attack, often sifts through local user accounts and local groups on a workstation to find credentials for its nefarious deeds. These events can help detect malicious code earlier than it might advance and, using the collected data, spread to other systems.

Creation of a local account and changes to local groups (events 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376, and 5377). An attack can also start with the addition of a new user to the local administrators group.

Login attempts with a local account (event 4624). Regular users log in with a domain account, and detecting a login with a local account can indicate the beginning of an attack. Event 4624 also includes logins with a domain account, so when processing events, it is necessary to filter out events where the domain differs from the workstation's name.

Attempt to log in with a specified account (event 4648). Kjo ndodh kur procesi ekzekutohet në modalitetin 'Ekzekuto si' (run as). Në mënyrë normale, në funksionimin sistemor kjo nuk duhet të ndodhë, prandaj këto ngjarje duhet të jenë nën kontroll.

Bllokimi/zhbllokimi i stacionit të punës (ngjarjet 4800-4803). Kategoritë e ngjarjeve të dyshimta përfshijnë çdo veprim që ndodhi në stacionin e punës të bllokuar.

Ndryshimet nĂ« konfigurimin e firewall-it (ngjarjet 4944-4958). ËshtĂ« e qartĂ« se gjatĂ« instalimit tĂ« softuerit tĂ« ri konfigurimi i firewall-it mund tĂ« ndryshojĂ«, duke shkaktuar alarme false. Kontrollimi i kĂ«tyre ndryshimeve nĂ« shumicĂ«n e rasteve nuk Ă«shtĂ« i nevojshĂ«m, por tĂ« jesh nĂ« dijeni tĂ« tyre nuk do tĂ« ishte e panevojshme.

Lidhja e pajisjeve Plug’n’play (ngjarja 6416 dhe vetĂ«m pĂ«r Windows 10). Kjo Ă«shtĂ« e rĂ«ndĂ«sishme pĂ«r tĂ« mbajtur nĂ«n vĂ«zhgim, nĂ«se pĂ«rdoruesit zakonisht nuk lidhin pajisje tĂ« reja nĂ« stacionin e punĂ«s, e papritur ata papritmas lidhin njĂ« tĂ« tillĂ«.

Windows përfshin 9 kategori auditimi dhe 50 subkategori për optimizim të cili ndihmon për konfigurimin e hollësishëm. Grupi minimal i subkategorive që duhet aktivizuar në konfigurime është:

Logon/Logoff

  • Logon;
  • Logoff;
  • Bllokimi i LlogarisĂ«;
  • Ngjarje tĂ« tjera Logon/Logoff.

Menaxhimi i Llogarive

  • Menaxhimi i Llogarive tĂ« PĂ«rdoruesve;
  • Menaxhimi i Grupeve tĂ« SigurisĂ«.

Ndryshimi i Politikës

  • Ndryshimi i PolitikĂ«s sĂ« Auditimit;
  • Ndryshimi i Politikes sĂ« Autentifikimit;
  • Ndryshimi i Politikes sĂ« Autorizimit.

Monitori i sistemit (Sysmon)

Sysmon është një mjet i integruar në Windows që regjistron ngjarjet në regjistrin e sistemit. Zakonisht kërkohet të instalohet veçmas.

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

Këto ngjarje mund të gjenden gjithashtu në regjistrin e sigurisë (nëse aktivizohet politika e përkatshme e auditimit), por Sysmon ofron më shumë detaje. Cilat ngjarje mund të merren nga Sysmon?

Krijimi i procesit (ID ngjarja 1). Regjistri i ngjarjeve të sigurisë gjithashtu mund të tregojë kur është nisur ndonjë *.exe dhe madje do të tregojë emrin dhe rrugën e nisjes. Por ndryshe nga Sysmon, ai nuk mund të tregojë hash-in e aplikacionit. Softi i keq mund të quhet madje edhe si notepad.exe, por hash-i do ta ekspozojë atë.

Koneksionet e rrjetit (ID ngjarja 3). ËshtĂ« e qartĂ« se ka shumĂ« koneksione rrjetesh, dhe nuk Ă«shtĂ« e lehtĂ« t'i ndjekĂ«sh tĂ« gjitha. Por Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« merret parasysh se Sysmon, ndryshe nga Regjistri i SigurisĂ«, mund tĂ« lidhĂ« koneksionin e rrjetit me fushat ProcessID dhe ProcessGUID, duke treguar portin dhe adresat IP burimin dhe marrĂ«sin.

Ndryshimet në regjistrin sistemor (ID ngjarja 12-14). Mënyra më e thjeshtë për të shtuar veten në start-up është të regjistrohesh në regjistrin e sistemit. Security Log e bën këtë, por Sysmon tregon se kush bëri ndryshime, kur, nga ku, ID e procesit dhe vlerën e mëparshme të çelësit.

Krijimi i një skedari (ID e ngjarjes 11). Sysmon, në ndryshim nga Security Log, do të tregojë jo vetëm vendndodhjen e skedarit, por edhe emrin e tij. E qartë është se nuk mund të ndiqni gjithçka, por mund të bëni audite të drejtorive të caktuara.

Dhe tani ajo që nuk është në politikën e Security Log, por është në Sysmon:

Ndryshimi i datës së krijimit të skedarit (ID e ngjarjes 2). Disa malware mund të zëvendësojnë datën e krijimit të skedarit për ta fshehur atë nga raportet me skedarët e sapo krijuar.

Ngarkimi i drejtuesve dhe biblioteka dinamike (ID e ngjarjeve 6-7). Ndjekja e ngarkimit të DLL dhe drejtuesve të pajisjeve në memorje, kontrollimi i nënshkrimit digjital dhe vlefshmëria e tij.

Krijimi i një rrjedhe në një proces të ekzekutuar (ID e ngjarjes 8). Një nga llojet e sulmeve që gjithashtu duhet të ndiqet.

Ngjarjet RawAccessRead (ID e ngjarjes 9). Operacione tĂ« leximit nga disku me ndihmĂ«n e “.”. NĂ« shumicĂ«n dĂ«rrmuese tĂ« rasteve, njĂ« aktivitet i tillĂ« duhet tĂ« konsiderohet anormal.

Krijimi i një rrjedhe të emëruar të skedarit (ID e ngjarjes 15). Një ngjarje regjistrohet kur krijohet një rrjedhë file me emër, e cila gjeneron ngjarje me hash të përmbajtjes së skedarit.

Krijimi i një rrjedhe file me emër dhe lidhja (ID e ngjarjes 17-18). Ndjekja e kodit të dëmshëm që komunikon me komponentët e tjerë përmes një rrjedhe file me emër.

Aktiviteti nga WMI (ID e ngjarjes 19). Regjistrimi i ngjarjeve që gjenerohen kur qasje bëhet në sistem përmes protokollit WMI.

Për të mbrojtur vetë Sysmon, duhet të ndiqen ngjarjet me ID 4 (ndalimi dhe nisja e Sysmon) dhe ID 16 (ndryshimi i konfigurimit të Sysmon).

Dienet e Power Shell.

Power Shell është një mjet i fuqishëm për menaxhimin e infrastrukturës Windows, kështu që ka shumë mundësi që një sulmues ta zgjedhë atë. Të dhënat mbi ngjarjet Power Shell mund të merren nga dy burime: regjistri i Windows PowerShell dhe regjistri Microsoft-WindowsPowerShell / Operational.

Regjistri i Windows PowerShell.

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

ËshtĂ« ngarkuar njĂ« ofrues tĂ« dhĂ«nash (ID e ngjarjes 600). Furnizuesit e PowerShell janĂ« programe qĂ« shĂ«rbejnĂ« si burim tĂ« dhĂ«nash pĂ«r PowerShell pĂ«r t'i parĂ« dhe pĂ«r t'i menaxhuar ato. PĂ«r shembull, furnizuesit e integruar mund tĂ« jenĂ« variablat e ambientit tĂ« Windows-it ose regjistri i sistemit. Duhet tĂ« ndiqni shfaqjen e furnizuesve tĂ« rinj pĂ«r tĂ« identifikuar nĂ« kohĂ« aktivitete tĂ« dĂ«mshme. PĂ«r shembull, nĂ«se vĂ«reni se mes furnizuesve Ă«shtĂ« shfaqur WSMan, kjo do tĂ« thotĂ« se Ă«shtĂ« nisur njĂ« seancĂ« e largĂ«t PowerShell.

Microsoft-WindowsPowerShell / Log operativ (ose MicrosoftWindows-PowerShellCore / Log operativ në PowerShell 6)

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows

Regjistrimi i moduleve (ID ngjarjes 4103). Në ngjarje ruhet informacioni mbi çdo komandë të ekzekutuar dhe parametrat me të cilët ajo është thirrur.

Regjistrimi i bllokimit të skriptive (ID ngjarjes 4104). Gazetimi i bllokimit të skripteve tregon çdo bllok kodin PowerShell që ekzekutohet. Edhe nëse një sulmues përpiqet të fshehë komandën, ky lloj ngjarjeje do të tregojë komandën PowerShell që është realizuar në të vërtetë. Gjithashtu, në këtë lloj ngjarjeje mund të regjistrohen disa thirrje API të nivelit të ulët që ekzekutohen, këto ngjarje zakonisht regjistrohen si Verbose, por nëse përdoret një komandë ose skenar i dyshimtë në bllokun e kodit, do të regjistrohet si me rëndësi Warning.

Kini parasysh se pas konfigurimit të mjetit për mbledhjen dhe analizën e këtyre ngjarjeve, do të nevojitet kohë shtesë për rregullimin për të reduktuar numrin e alarmeve false.

Na tregoni në komentet se çfarë log-esh mbledhni për auditimin e sigurisë informative dhe cilat mjete përdorni për këtë. Një nga drejtimet tona është zgjidhjet për auditimin e ngjarjeve të sigurisë informative. Për të zgjidhur detyrën e mbledhjes dhe analizës së log-ëve, mund të sugjerojmë të shikoni Quest InTrust, i cili mund të kompresojë të dhënat e ruajtura me një raport 20:1, dhe një kopje e instaluar e tij është në gjendje të përpunojë deri në 60000 ngjarje në sekondë nga 10000 burime.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster