PĂ«r lansimin e versionit 12 tĂ« Sysmon u njoftua mĂ« 17 Shtator nĂ« . NĂ« tĂ« vĂ«rtetĂ« nĂ« kĂ«tĂ« ditĂ« lançuam gjithashtu versione tĂ« reja tĂ« Process Monitor dhe ProcDump. NĂ« kĂ«tĂ« artikull do tĂ« flas pĂ«r njĂ« ndryshim kyç dhe tĂ« ndĂ«rlikuar nĂ« versionin 12 tĂ« Sysmon â llojin e ngjarjeve me Event ID 24, nĂ« tĂ« cilin regjistrohet aktiviteti me tĂ« dhĂ«nat e kopjuara nĂ« mbushĂ«sin e sistemit.

Informacioni nga ky lloj ngjarjeje hap mundësi të reja për kontrollin e aktiviteteve të dyshimta (si dhe dobësi të reja). Kështu, do të mund të kuptoni se kush, nga ku dhe çfarë po përpiqeshin të kopjonin. Në vazhdim do të përshkruaj disa fusha të ngjarjes së re dhe disa raste përdorimi.
Ngjarja e re përmban fushat e mëposhtme:
Imazhi: procesi nga i cili janë regjistruar të dhënat në mbushës.
Seanca: seanca në të cilën është realizuar regjistrimi në mbushës. Kjo mund të jetë system(0)
në mënyrën interaktive ose të largët etj.
Informacioni i Klientit: pĂ«rmban emrin e pĂ«rdoruesit tĂ« seancĂ«s, dhe nĂ« rastin e njĂ« seance tĂ« largĂ«t â emrin origjinal tĂ« host-it dhe adresĂ«n IP, nĂ«se kĂ«to tĂ« dhĂ«na janĂ« tĂ« disponueshme.
Hash-et: përcakton emrin e skedarit në të cilin janë ruajtur tekstet e kopjuara (në mënyrë të ngjashme me ngjarjet e llojit FileDelete).
Arkivuar: statusi, nëse teksti nga mbushësi është ruajtur në dosjen arkivore të Sysmon.
Dy fushat e fundit shkaktojnĂ« shqetĂ«sim. ĂshtĂ« e vĂ«rtetĂ« se qĂ« nga versioni 11, Sysmon mund (nĂ« pĂ«rputhje me konfigurimet e caktuara) tĂ« ruajĂ« tĂ« dhĂ«na tĂ« ndryshme nĂ« dosjen e tij arkivore. PĂ«r shembull, Event ID 23 regjistron ngjarje tĂ« fshirjes sĂ« skedarĂ«ve dhe mund t'i ruajĂ« gjithashtu nĂ« tĂ« njĂ«jtĂ«n dosje arkivore. Emrit tĂ« skedarĂ«ve qĂ« krijohen si rezultat i punĂ«s me mbushĂ«sin i shtohet etiketa CLIP. SkedarĂ«t pĂ«rmbajnĂ« tĂ« dhĂ«na tĂ« sakta qĂ« janĂ« kopjuar nĂ« mbushĂ«s.
Sikur duket skedari i ruajtur

Ruajtja në skedar aktivizohet gjatë instalimit. Mund të krijoni lista të bardha të proceseve, për të cilat tekstet nuk do të ruhen.
Si duket instalimi i Sysmon me konfigurimin e duhur të dosjes arkivore:

Këtu, mendoj se duhet përmendur menaxherët e fjalëkalimeve, të cilët gjithashtu përdorin mbushësin. Prania e Sysmon në sistem me një menaxher fjalëkalimesh ju mundëson (ose një sulmuesi) të kapë këto fjalëkalime. Nëse supozoni se e dini se cili proces alokojnë tekstin e kopjuar (dhe kjo nuk është gjithmonë procesi i menaxherit të fjalëkalimeve, por mund të jetë ndonjë svchost), ky përjashtim mund të shtohet në listën e bardhë dhe të mos ruhet.
Kush e di, por teksti nga mbushësi kapet nga serveri i largët kur kaloni në të në mënyrën e seancës RDP. Nëse keni diçka në mbushës dhe kaloni midis seancave RDP, kjo informacion do të udhëtojë me ju.
Le të përmbledhim mundësitë e Sysmon në lidhje me mbushësin.
Regjistrohen:
- Kopja tekstuale e tekstit të ngjitur përmes RDP dhe lokal;
- Kapja e të dhënave nga mbushësi nga utilitat/proceset e ndryshme;
- Kopjimi/ngjitja e tekstit nga/në makinën virtuale lokale, edhe nëse ky tekst ende nuk është ngjitur.
Nuk regjistrohen:
- Kopjimi/ngjitja e skedarëve nga/në makinën virtuale lokale;
- Kopjimi/ngjitja e skedarëve përmes RDP;
- Programi keqdashës që kap mbushësin tuaj shkruan vetëm në vetë mbushësin.
Megjithatë, ky lloj ngjarjeje do të mundësojë rikonstruksionin e algoritmit të veprimeve të sulmuesit dhe do të ndihmojë në zbuluar të dhënat që më parë ishin të padisponueshme për formimin e postmortemëve pas sulmeve. Nëse regjistrimi i përmbajtjes në mbushës është ende aktiv, është e rëndësishme të regjistrohet cdo rast aksesimi në dosjen arkivore dhe të identifikohen potencialisht të rrezikshme (të iniciuara jo nga sysmon.exe).
Për regjistrimin, analizën dhe reagimin ndaj ngjarjeve të listuara më sipër mund të përdoret mjeti , i cili bashkon të tri qasjet dhe gjithashtu është një depo efektive e centralizuar e të gjitha të dhënave të papërpunuara të mbledhura. Ne mund të konfigurëzojmë integrimin e tij me sistemet e njohura SIEM për të minimalizuar shpenzimet për licencimin e tyre duke shpërndarë përpunimin dhe ruajtjen e të dhënave të papërpunuara në InTrust.
Për të mësuar më shumë rreth InTrust, lexoni artikujt tanë të mëparshëm ose .
(artikulli popullor)
Burimi: habr.com
