Sysmon tani mund të regjistrojë përmbajtjen e clipboard-it

PĂ«r lansimin e versionit 12 tĂ« Sysmon u njoftua mĂ« 17 Shtator nĂ« faqen e Sysinternals. NĂ« tĂ« vĂ«rtetĂ« nĂ« kĂ«tĂ« ditĂ« lançuam gjithashtu versione tĂ« reja tĂ« Process Monitor dhe ProcDump. NĂ« kĂ«tĂ« artikull do tĂ« flas pĂ«r njĂ« ndryshim kyç dhe tĂ« ndĂ«rlikuar nĂ« versionin 12 tĂ« Sysmon — llojin e ngjarjeve me Event ID 24, nĂ« tĂ« cilin regjistrohet aktiviteti me tĂ« dhĂ«nat e kopjuara nĂ« mbushĂ«sin e sistemit.

Sysmon tani mund të regjistrojë përmbajtjen e clipboard-it

Informacioni nga ky lloj ngjarjeje hap mundësi të reja për kontrollin e aktiviteteve të dyshimta (si dhe dobësi të reja). Kështu, do të mund të kuptoni se kush, nga ku dhe çfarë po përpiqeshin të kopjonin. Në vazhdim do të përshkruaj disa fusha të ngjarjes së re dhe disa raste përdorimi.

Ngjarja e re përmban fushat e mëposhtme:

Imazhi: procesi nga i cili janë regjistruar të dhënat në mbushës.
Seanca: seanca në të cilën është realizuar regjistrimi në mbushës. Kjo mund të jetë system(0)
në mënyrën interaktive ose të largët etj.
Informacioni i Klientit: pĂ«rmban emrin e pĂ«rdoruesit tĂ« seancĂ«s, dhe nĂ« rastin e njĂ« seance tĂ« largĂ«t — emrin origjinal tĂ« host-it dhe adresĂ«n IP, nĂ«se kĂ«to tĂ« dhĂ«na janĂ« tĂ« disponueshme.
Hash-et: përcakton emrin e skedarit në të cilin janë ruajtur tekstet e kopjuara (në mënyrë të ngjashme me ngjarjet e llojit FileDelete).
Arkivuar: statusi, nëse teksti nga mbushësi është ruajtur në dosjen arkivore të Sysmon.

Dy fushat e fundit shkaktojnĂ« shqetĂ«sim. ËshtĂ« e vĂ«rtetĂ« se qĂ« nga versioni 11, Sysmon mund (nĂ« pĂ«rputhje me konfigurimet e caktuara) tĂ« ruajĂ« tĂ« dhĂ«na tĂ« ndryshme nĂ« dosjen e tij arkivore. PĂ«r shembull, Event ID 23 regjistron ngjarje tĂ« fshirjes sĂ« skedarĂ«ve dhe mund t'i ruajĂ« gjithashtu nĂ« tĂ« njĂ«jtĂ«n dosje arkivore. Emrit tĂ« skedarĂ«ve qĂ« krijohen si rezultat i punĂ«s me mbushĂ«sin i shtohet etiketa CLIP. SkedarĂ«t pĂ«rmbajnĂ« tĂ« dhĂ«na tĂ« sakta qĂ« janĂ« kopjuar nĂ« mbushĂ«s.

Sikur duket skedari i ruajtur
Sysmon tani mund të regjistrojë përmbajtjen e clipboard-it

Ruajtja në skedar aktivizohet gjatë instalimit. Mund të krijoni lista të bardha të proceseve, për të cilat tekstet nuk do të ruhen.

Si duket instalimi i Sysmon me konfigurimin e duhur të dosjes arkivore:
Sysmon tani mund të regjistrojë përmbajtjen e clipboard-it

Këtu, mendoj se duhet përmendur menaxherët e fjalëkalimeve, të cilët gjithashtu përdorin mbushësin. Prania e Sysmon në sistem me një menaxher fjalëkalimesh ju mundëson (ose një sulmuesi) të kapë këto fjalëkalime. Nëse supozoni se e dini se cili proces alokojnë tekstin e kopjuar (dhe kjo nuk është gjithmonë procesi i menaxherit të fjalëkalimeve, por mund të jetë ndonjë svchost), ky përjashtim mund të shtohet në listën e bardhë dhe të mos ruhet.

Kush e di, por teksti nga mbushësi kapet nga serveri i largët kur kaloni në të në mënyrën e seancës RDP. Nëse keni diçka në mbushës dhe kaloni midis seancave RDP, kjo informacion do të udhëtojë me ju.

Le të përmbledhim mundësitë e Sysmon në lidhje me mbushësin.

Regjistrohen:

  • Kopja tekstuale e tekstit tĂ« ngjitur pĂ«rmes RDP dhe lokal;
  • Kapja e tĂ« dhĂ«nave nga mbushĂ«si nga utilitat/proceset e ndryshme;
  • Kopjimi/ngjitja e tekstit nga/nĂ« makinĂ«n virtuale lokale, edhe nĂ«se ky tekst ende nuk Ă«shtĂ« ngjitur.

Nuk regjistrohen:

  • Kopjimi/ngjitja e skedarĂ«ve nga/nĂ« makinĂ«n virtuale lokale;
  • Kopjimi/ngjitja e skedarĂ«ve pĂ«rmes RDP;
  • Programi keqdashĂ«s qĂ« kap mbushĂ«sin tuaj shkruan vetĂ«m nĂ« vetĂ« mbushĂ«sin.

Megjithatë, ky lloj ngjarjeje do të mundësojë rikonstruksionin e algoritmit të veprimeve të sulmuesit dhe do të ndihmojë në zbuluar të dhënat që më parë ishin të padisponueshme për formimin e postmortemëve pas sulmeve. Nëse regjistrimi i përmbajtjes në mbushës është ende aktiv, është e rëndësishme të regjistrohet cdo rast aksesimi në dosjen arkivore dhe të identifikohen potencialisht të rrezikshme (të iniciuara jo nga sysmon.exe).

Për regjistrimin, analizën dhe reagimin ndaj ngjarjeve të listuara më sipër mund të përdoret mjeti InTrust, i cili bashkon të tri qasjet dhe gjithashtu është një depo efektive e centralizuar e të gjitha të dhënave të papërpunuara të mbledhura. Ne mund të konfigurëzojmë integrimin e tij me sistemet e njohura SIEM për të minimalizuar shpenzimet për licencimin e tyre duke shpërndarë përpunimin dhe ruajtjen e të dhënave të papërpunuara në InTrust.

Për të mësuar më shumë rreth InTrust, lexoni artikujt tanë të mëparshëm ose lini një kërkesë në formularin e kontaktit.

Si si reduktoni kostot e pronësisë së sistemit SIEM dhe përse nevojitet Menaxhimi i Regjistrimeve Qendrore (CLM)

Ne fillojmë mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Identifikimi i sulmit të virusit-enkriptues, qasja në kontrolluesin e domainit dhe përpjekja për t'i rezistuar këtyre sulmeve

ÇfarĂ« tĂ« dobishme mund tĂ« nxjerrim nga log-et e stacionit tĂ« punĂ«s me OS Windows (artikulli popullor)

Kush e bëri këtë? Automatizojmë auditin e sigurisë informacioni

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster