يمكن لـ Sysmon الآن كتابة محتويات الحافظة

تم الإعلان عن إصدار الإصدار 12 من Sysmon في 17 سبتمبر على صفحة Sysinternals . في الواقع ، تم إصدار إصدارات جديدة من Process Monitor و ProcDump في ذلك اليوم. سأتحدث في هذه المقالة عن ابتكار رئيسي ومثير للجدل في الإصدار 12 من Sysmon - وهو نوع حدث مع معرف الحدث 24 ، حيث يتم تسجيل العمل مع الحافظة.







تفتح المعلومات من هذا النوع من الأحداث إمكانيات جديدة لرصد النشاط المشبوه (بالإضافة إلى نقاط الضعف الجديدة). لذلك ، يمكنك فهم من وأين وماذا بالضبط حاولوا نسخه. يوجد أسفل المقطع وصف لبعض حقول الأحداث الجديدة وحالتين من حالات الاستخدام.



يحتوي الحدث الجديد على الحقول التالية:



الصورة: العملية التي تمت كتابة البيانات منها إلى الحافظة.

الجلسة: الجلسة التي كتبت فيها الحافظة. يمكن أن يكون هذا النظام (0)

عند التشغيل التفاعلي أو عن بُعد ، إلخ.

ClientInfo: يحتوي على اسم مستخدم الجلسة ، وفي حالة الجلسة البعيدة ، اسم المضيف وعنوان IP الأصلي ، إذا كان متاحًا.

تجزئة: تحدد اسم الملف حيث تم حفظ النص المنسوخ (على غرار العمل مع أحداث من نوع FileDelete).

مؤرشف: الحالة إذا تم حفظ نص من الحافظة في دليل أرشيف Sysmon.



المجالان الأخيران ينذران بالخطر. الحقيقة هي أنه من الإصدار 11 ، يمكن لـ Sysmon (بالإعدادات المناسبة) حفظ البيانات المختلفة في دليل الأرشيف الخاص به. على سبيل المثال ، يسجل Event ID 23 أحداث حذف الملفات ويمكنه حفظها جميعًا في نفس دليل الأرشيف. تتم إضافة علامة CLIP إلى اسم الملفات التي تم إنشاؤها من خلال العمل مع الحافظة. تحتوي الملفات نفسها على البيانات الدقيقة التي تم نسخها إلى الحافظة.



هذا ما يبدو عليه الملف المحفوظ
صورة



يتم تمكين الحفظ في ملف أثناء التثبيت. يمكنك إعداد عمليات القائمة البيضاء التي لن يتم حفظ النص لها.



هكذا يبدو تثبيت Sysmon مع إعداد دليل الأرشيف المناسب:
صورة



هنا ، على ما أعتقد ، يجدر بنا أن نتذكر عن مديري كلمات المرور ، الذين يستخدمون أيضًا الحافظة. سيسمح لك وجود Sysmon على نظام به مدير كلمات مرور (أو مهاجم) بالتقاط كلمات المرور هذه. إذا افترضنا أنك تعرف العملية التي تقوم بتخصيص النص المنسوخ (وهذه ليست دائمًا عملية إدارة كلمات المرور ، ولكن ربما بعض svchost) ، يمكن إضافة هذا الاستثناء إلى القائمة البيضاء وعدم حفظه.



ربما لم تكن تعرف ذلك ، ولكن يتم التقاط النص من الحافظة بواسطة الخادم البعيد عند التبديل إليه في وضع جلسة RDP. إذا كان لديك شيء ما في الحافظة وقمت بالتبديل بين جلسات RDP ، فستنتقل هذه المعلومات معك.



دعونا نلخص قدرات حافظة Sysmon.



ثابت:



  • نسخة نصية من النص الملصق عبر RDP ومحليًا ؛
  • التقاط البيانات من الحافظة بواسطة أدوات / عمليات مختلفة ؛
  • انسخ / الصق نصًا من / إلى الجهاز الظاهري المحلي ، حتى لو لم يتم لصق هذا النص بعد.


غير مسجل:



  • نسخ / لصق الملفات من / إلى جهاز افتراضي محلي ؛
  • نسخ / لصق الملفات عبر RDP
  • البرامج الضارة التي تخطف الحافظة الخاصة بك لا تكتب إلا إلى الحافظة نفسها.


على الرغم من غموضه ، سيسمح هذا النوع من الأحداث باستعادة خوارزمية إجراءات المهاجم وسيساعد في تحديد البيانات التي تعذر الوصول إليها سابقًا لتشكيل ما بعد الوفاة بعد الهجمات. إذا كانت كتابة المحتوى إلى الحافظة لا تزال ممكّنة ، فمن المهم تسجيل كل حقيقة تتعلق بالوصول إلى دليل الأرشيف وتحديد الخطورة المحتملة (لم يبدأها sysmon.exe).



لالتقاط الأحداث المذكورة أعلاه وتحليلها والاستجابة لها ، يمكنك استخدام أداة InTrust ، التي تجمع بين جميع الأساليب الثلاثة ، علاوة على ذلك ، فهي مستودع مركزي فعال لجميع البيانات الأولية المجمعة. يمكننا إعداد تكامله مع أنظمة SIEM الشائعة لتقليل تكلفة الترخيص عن طريق نقل معالجة وتخزين البيانات الأولية إلى InTrust.



لمعرفة المزيد حول InTrust ، اقرأ مقالاتنا السابقة أو اترك طلبًا في نموذج الملاحظات .



كيفية تقليل تكلفة ملكية نظام SIEM ولماذا تحتاج إلى إدارة السجلات المركزية (CLM)



نقوم بتشغيل مجموعة الأحداث المتعلقة بإطلاق العمليات المشبوهة في Windows وتحديد التهديدات باستخدام Quest InTrust



كيف يمكن أن تساعد InTrust في تقليل تكرار محاولات الترخيص غير الناجحة من خلال RDP. نحدد



هجوم فدية ونحصل عليه الوصول إلى وحدة تحكم المجال ومحاولة مقاومة هذه الهجمات



ما هي الأشياء المفيدة التي يمكن استخلاصها من سجلات محطة عمل Windows (مقالة شائعة)



ومن فعلها؟ نقوم بأتمتة تدقيق أمن المعلومات



All Articles