Sysmon tani mund të regjistrojë përmbajtjen e mbikëqyrjes

PĂ«r lansimin e versionit 12 tĂ« Sysmon, u njoftua mĂ« 17 Shtator nĂ« faqen e Sysinternals. NĂ« tĂ« vĂ«rtetĂ«, nĂ« kĂ«tĂ« ditĂ« dolĂ«n gjithashtu versione tĂ« reja tĂ« Process Monitor dhe ProcDump. NĂ« kĂ«tĂ« artikull, do tĂ« flas pĂ«r njĂ« ndryshim kyç dhe tĂ« diskutueshĂ«m nĂ« versionin 12 tĂ« Sysmon — tipin e ngjarjeve me ID-nĂ« e Ngjarjes 24, nĂ« tĂ« cilin regjistrohet puna me clipboard-in.

Sysmon tani mund të regjistrojë përmbajtjen e mbikëqyrjes

Informacioni nga ky tip ngjarjeje hap mundësi të reja për kontrollin e aktiviteteve të dyshimta (gjithashtu dhe vulnerabilitete të reja). Kështu, do të jeni në gjendje të kuptoni kush, nga ku dhe çfarë përpiqeshin të kopjonin. Nën këtë, përshkrimi i disa fushave të ngjarjes së re dhe disa raste përdorimi.

Ngjarja e re përmban fushat e mëposhtme:

Image: procesi nga i cili u regjistruan të dhënat në clipboard.
Session: sesioni në të cilin u krye regjistrimi në clipboard. Kjo mund të jetë system(0)
në punë në modalitetin interaktiv ose të largët, etj.
ClientInfo: pĂ«rmban emrin e pĂ«rdoruesit tĂ« sesionit, dhe nĂ« rastin e njĂ« sesioni tĂ« largĂ«t — emrin origjinal tĂ« hostit dhe adresĂ«n IP, nĂ«se kĂ«to tĂ« dhĂ«na janĂ« tĂ« disponueshme.
Hashes: përcakton emrin e skedarit, në të cilin u ruajt teksti i kopjuar (njëlloj si punimi me ngjarjet e tipit FileDelete).
Archived: statusi, nëse teksti nga clipboard-i u ruajt në dosjen arkivore të Sysmon.

Dy fushat e fundit shkaktojnë shqetësim. Problemi është se që nga versioni 11, Sysmon mund (me konfigurimet përkatëse) të ruajë të dhëna të ndryshme në dosjen e tij arkivore. Për shembull, ID e Ngjarjes 23 regjistron ngjarjet e fshirjes së skedareve dhe mund të ruajë gjithashtu ato në të njëjtën dosje arkivore. Emrit të skedareve të krijuara si rezultat i punës me clipboard-in i shtohet etiketa CLIP. Skedarët e vetë përmbajnë të dhëna të sakta që u kopjuan në clipboard.

Kështu duken skedarët e ruajtur
Sysmon tani mund të regjistrojë përmbajtjen e mbikëqyrjes

Ruajtja në skedar aktivizohet gjatë instalimit. Mund të vendosen lista të bardha procesesh, për të cilat teksti nuk do të ruhet.

Kështu duket instalimi i Sysmon me konfigurimin përkatës të dosjes arkivore:
Sysmon tani mund të regjistrojë përmbajtjen e mbikëqyrjes

Mendoj se është e nevojshme të përmendet menaxherët e fjalëkalimeve, të cilët gjithashtu përdorin clipboard-in. Prania e Sysmon në sistem me një menaxher fjalëkalimesh do t'ju lejojë (ose një sulmuesit) të kapni këto fjalëkalime. Nëse supozoni se dini se cili proces alokuan tekstin e kopjuar (dhe kjo nuk është gjithmonë procesi i menaxherit të fjalëkalimeve, por mund të jetë ndonjë svchost), ky përjashtim mund të shtohet në listën e bardhë dhe të mos ruhet.

Ndoshta nuk e dinit, por teksti nga shënimi i përkohshëm kapet nga serveri i largët kur kaloni në të në modalitetin e seancës RDP. Nëse keni diçka në shënimin e përkohshëm dhe kaloni midis seancave RDP, kjo informacion do të udhëtojë me ju.

Të përmbledhim mundësitë e Sysmon në lidhje me shënimin e përkohshëm.

Regjistrohen:

  • Kopja tekstuale e tekstit tĂ« ngjitur pĂ«rmes RDP dhe lokal;
  • Kapja e tĂ« dhĂ«nave nga shĂ«nimi i pĂ«rkohshĂ«m nga utilitarĂ«/proceset e ndryshme;
  • Kopjimi/ngjitja e tekstit nga/nĂ« makinĂ« virtuale lokale, edhe nĂ«se ky tekst nuk Ă«shtĂ« ngjitur ende.

Nuk regjistrohen:

  • Kopjimi/ngjitja e skedarĂ«ve nga/nĂ« makinĂ« virtuale lokale;
  • Kopjimi/ngjitja e skedarĂ«ve pĂ«rmes RDP
  • NjĂ« virus qĂ« kap shĂ«nimin tuaj tĂ« pĂ«rkohshĂ«m shkruan vetĂ«m nĂ« vetĂ« shĂ«nimin e pĂ«rkohshĂ«m.

MegjithĂ« paqartĂ«sinĂ« e tij, ky lloj ngjarjesh do tĂ« ndihmojĂ« pĂ«r tĂ« rindĂ«rtuar algoritmin e veprimeve tĂ« sulmuesit dhe do tĂ« ndihmojĂ« nĂ« identifikimin e tĂ« dhĂ«nave qĂ« nuk ishin tĂ« ĐŽĐŸŃŃ‚ŃƒĐżueshme mĂ« parĂ« pĂ«r formimin e postmortem pas sulmeve. NĂ«se regjistrimi i pĂ«rmbajtjes nĂ« shĂ«nimin e pĂ«rkohshĂ«m Ă«shtĂ« aktivizuar, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« regjistrohet çdo fakt i qasjes nĂ« direktorinĂ« arkivore dhe tĂ« identifikohen potencialisht tĂ« rrezikshme (tĂ« nisura jo nga sysmon.exe).

Për regjistrimin, analizimin dhe reagimin ndaj ngjarjeve të përmendura më lart, mund të përdoret mjeti InTrust, i cili kombinon të tri qasjet dhe, për më tepër, është një depo efikase qendrore e të gjitha të dhënave të paprocedura të mbledhura. Ne mund të konfiguroni integrimin e tij me sistemet e njohura SIEM për të minimizuar kostot e mbështetjes së licencave të tyre duke transferuar përpunimin dhe ruajtjen e të dhënave të paprocedura në InTrust.

Për të mësuar më shumë rreth InTrust, lexoni artikujt tanë të mëparshëm ose lëreni një kërkesë në formularin e kontaktit.

Si të ulet kostoja e pronësisë së sistemit SIEM dhe përse është e nevojshme Menaxhimi Qendror i Logëve (CLM)

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Identifikimi i sulmit nga virusi-kripto, marrja e aksesit në kontrolluesin e domenit dhe përpjekja për t'u kundërvënë këtyre sulmeve

ÇfarĂ« informacioni tĂ« dobishĂ«m mund tĂ« nxjerrim nga logĂ«t e stacionit tĂ« punĂ«s nĂ« sistemin operativ Windows (artikulli popullor)

Kush e bëri këtë? Automatizimi i auditimit të sigurisë së informacionit

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster