Co jest w pakiecie
Pakiet reguł to wyselekcjonowany zestaw reguł wykrywających typowe techniki ataków na Windows i Linuksie. Każda reguła jest oznaczona techniką ATT&CK i ma zdarzenia testowe potwierdzające jej działanie. Zaimportuj pakiet z Detections › Import content pack. Reguły są importowane jako wyłączone, więc włączasz tylko te, które pasują do Twoich źródeł.
| Reguła | Technika | Wymaga |
|---|---|---|
| Zakodowane polecenie PowerShell | T1059.001 | Tworzenie procesów Windows |
| Dostęp do pamięci LSASS | T1003.001 | Sysmon |
| Pobieranie przez certutil | T1105 | Tworzenie procesów Windows |
| Utrzymanie dostępu przez zaplanowane zadanie | T1053.005 | Tworzenie procesów Windows lub dziennik Security |
| Zdalny skrypt przez regsvr32 | T1218.010 | Tworzenie procesów Windows |
| Tworzenie procesu przez WMIC | T1047 | Tworzenie procesów Windows |
| Dodanie konta lokalnego | T1136.001 | Dziennik Security Windows |
| Wyczyszczenie dziennika zdarzeń | T1070.001 | Dziennik Security Windows |
| Atak brute force na logowanie | T1110 | Dziennik Security Windows lub uwierzytelnianie Linux |
| Kerberoasting | T1558.003 | Dziennik Security Windows |
| Wyłączenie ochrony w czasie rzeczywistym Defendera | T1562.001 | Microsoft Defender |
| Dostęp do udziałów administracyjnych | T1021.002 | Dziennik Security Windows |
| Aplikacja Office uruchamia powłokę | T1566.001 | Tworzenie procesów Windows |
| Potok do powłoki w Linuksie | T1059.004 | Linux auditd |
| Sygnatury narzędzi do zrzucania poświadczeń | T1003 | Tworzenie procesów Windows |
| Podszywanie się pod proces nadrzędny (PPID spoofing) | T1134.004 | Sysmon |
| Brute force zakończony sukcesem | T1110, T1078 | Dziennik Security Windows lub uwierzytelnianie Linux |
| Nieudane logowania, a potem instalacja usługi | T1110, T1543.003 | Dziennik Security Windows |
| Modyfikacja pliku-pułapki na ransomware | T1486 | Sysmon lub auditd |
Trzy ostatnie to reguły sequence.
Dostrajanie
Reguły z pakietu to punkt wyjścia. W pierwszych dwóch tygodniach zwykle trzeba dodać wyjątki dla legalnych narzędzi administracyjnych używanych w Twoim środowisku; zobacz Wyjątki i wyciszenia. Odsetek fałszywych alarmów w inspektorze reguły wskazuje, które reguły wymagają uwagi.
Aktualizacje
Nowe wersje pakietu są dostarczane z aktualizacjami platformy. Ponowny import aktualizuje reguły, zachowując Twoje wyjątki, przypięte playbooki i stan włączenia. Reguły zmienione lokalnie są oznaczone jako nadpisane i nie są zastępowane.