VulnCity

کانفیگ Sysmon بر اساس MITRE ATT&CK

نویسنده: یاسین عابدینی · دسته: Sysmon · تاریخ انتشار: ۷۸۳/۱۱/۸

Sysmon Threat Hunting Windows Security

پروژه sysmon-modular که توسط Olaf Hartong توسعه داده شده است، یک رویکرد نوین و ماژولار برای مدیریت Ruleهای ابزار Microsoft Sysmon ارائه می‌دهد. بر خلاف کانفیگ‌های یکپارچه (Monolithic) مانند sysmon-config، این ریپازیتوری Ruleها را بر اساس Event IDها در پوشه‌های مجزا دسته‌بندی کرده است تا فرآیند Maintenance و Tuning برای تیم‌های Blue Team بسیار ساده‌تر شود.

با استفاده از اسکریپت‌های PowerShell (مانند Merge-AllSysmonXml) یا Python موجود در این ریپازیتوری، می‌توانید ماژول‌های دلخواه خود را Merge کرده و یک کانفیگ کاملاً Custom برای سازمان خود بسازید. ویژگی‌های کلیدی این پروژه عبارتند از:

  • ارائه فایل‌های از پیش‌ساخته شده (Pre-Generated) در سطح‌های مختلف مانند Default (متعادل)، Verbose (برای لاگ‌گیری حداکثری) و Research.
  • پروفایل ویژه MDE Augment جهت ترکیب و تکمیل لاگ‌های Sysmon با پلتفرم Microsoft Defender for Endpoint (کاهش Overlap).
  • قابلیت سفارشی‌سازی خودکار با استفاده از Include/Exclude Listها در زمان کامپایل فایل کانفیگ نهایی.
  • مپ شدن مستقیم (Mapping) Ruleها با تکنیک‌های فریم‌ورک MITRE ATT&CK برای تسهیل فرآیند Threat Hunting و نوشتن Alert در SIEM.

نکته: پیش از Deploy کردن این کانفیگ در محیط Production، حتماً باید آن را در محیط تستی پیاده‌سازی کرده و Ruleهای مربوط به نرم‌افزارهای مجاز و آنتی‌ویروس‌های سازمانی خود را Exclude کنید تا از تولید نویز (Noise) و مصرف بیش از حد منابع جلوگیری شود.