Microsoft Sysmon вече открива кога се създават изпълними файлове

Microsoft пусна Sysmon 15, като го превърна в защитен процес и добави новата опция „FileExecutableDetected“ за регистриране на създаването на изпълними файлове.

За тези, които не са запознати със Sysmon (или System Monitor), това е безплатен инструмент на Microsoft Sysinternals, който може да следи и блокира злонамерена/подозрителна дейност и да регистрира събития в дневника на събитията на Windows.

По подразбиране Sysmon следи основни събития, като създаване на нови процеси и прекратяване на процеси. Възможно е обаче да се създадат разширени конфигурационни файлове, които ви позволяват да наблюдавате различни поведения, като например изтриване на файлове, промени в клипборда на Windows и откриване и блокиране на унищожаването на файлове.

Потребителите могат да намерят пълния списък на директивите в схемата на Sysmon, която може да се види, като се изпълни командата sysmon -s от командния ред.

Вчера Microsoft пусна на пазара Sysmon 15.0, който включва две нови функции – втвърдяване на програмата чрез превръщането й в защитен процес и възможност за откриване при създаване на изпълними файлове в наблюдаваната система.

Sysmon вече е защитен процес

Тъй като Sysmon обикновено се използва за откриване на злонамерено поведение, в интерес на участниците в заплахите е да подправят или деактивират софтуера.

С тази версия Microsoft преобразува изпълнимия файл Sysmon.exe в защитен процес, за да предотврати инжектирането на зловреден код в процеса.

„В Windows 8.1 е въведена нова концепция за защитена услуга, която позволява услугите за борба със зловреден софтуер в потребителски режим да се стартират като защитена услуга“, се обяснява в статия на Microsoft за тази функция.

„След като услугата бъде стартирана като защитена, Windows използва целостта на кода, за да позволи само на доверен код да се зареди в защитената услуга. Windows също така защитава тези процеси от инжектиране на код и други атаки от администраторски процеси.“

След като Sysmon е стартиран, можете да видите, че той е защитен процес, като използвате Process Explorer и разгледате неговите свойства за сигурност, както е показано по-долу.

Научете повече за Sysmon

Sysmon е усъвършенстван инструмент за наблюдение на мрежата с множество директиви, които ви позволяват да създавате конфигурационни файлове, отговарящи на нуждите на вашата организация.

Поради сложността на програмата е силно препоръчително да прочетете документацията на Sysmon и да си поиграете с опциите за конфигуриране, за да видите как работят различните директиви.

За съжаление Sysmon не е добре документирана програма, което налага потребителите да провеждат опити и грешки, за да тестват функциите и да видят какви събития се записват в дневника на събитията.

Добрата новина е, че Sysmon няма да зареди неправилно конфигуриран конфигурационен файл, така че ако при зареждането на Sysmon видите съобщение „Configuration file validated“ (Конфигурационният файл е валидиран), знайте, че поне сте на прав път.

Трябва да четете и публикациите в блога на Olaf Hartong за Sysmon, тъй като той документира новите функции в момента на пускането им.

И накрая, администраторите могат да използват или да прочетат предварително подготвените конфигурационни файлове на Sysmon от Florian Roth и SwiftOnSecurity, за да видят как могат да се използват директивите за блокиране на зловреден софтуер.

Източник: По материали от Интернет

Подобни публикации

27 септември 2023

Нов ZeroFont фишинг подвежда Outlook да показва...

Хакерите използват нов трик за използване на нулеви шрифтове в имей...
27 септември 2023

Google присвоява нов максимален рейтинг CVE на ...

Google е определила нов CVE ID (CVE-2023-5129) за уязвимостта в сиг...
27 септември 2023

Нова киберпрестъпна група е свързана със 7 фам...

Експерти по киберсигурност разкриха нова група за киберпрестъпления...
27 септември 2023

Microsoft разпространява Passkeys в Windows 11

Днес Microsoft официално въвежда поддръжка на клавишите passskeys в...
27 септември 2023

Излязоха резултатите от оценката на MITRE ATT&a...

Задълбочените, независими тестове са жизненоважен ресурс за анализи...
26 септември 2023

WatchGuard получи най-високото признание

WatchGuard е обявена за лидер в последния доклад на G2 Grid и е отл...
26 септември 2023

WatchGuard с награда за отлични постижения в об...

Имаме удоволствието да споделим, че WatchGuard е обявена за победит...
Бъдете социални
Още по темата
27/09/2023

Излязоха резултатите от оце...

Задълбочените, независими тестове са жизненоважен ресурс...
26/09/2023

Нов вариант на BBTok е нас...

Активна кампания за зловреден софтуер, насочена...
22/09/2023

NCSC: Защо атаките за кибер...

44CON 2023 – Лондон – Според...
Последно добавени
27/09/2023

Нов ZeroFont фишинг подвежд...

Хакерите използват нов трик за използване...
27/09/2023

Google присвоява нов максим...

Google е определила нов CVE ID...
27/09/2023

Нова киберпрестъпна група е...

Експерти по киберсигурност разкриха нова група...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!