Microsoft, kötü amaçlı yazılımlara karşı daha iyi koruma için Exe, DLL ve SYS dosyaları gibi kötü amaçlı yürütülebilir ürünlerin oluşturulmasını engellemenizi sağlayan yeni bir 'FileBockexecutable' seçeneği ile Sysmon 14'ü yayınladı.
Bu özellik, sistem yöneticileri için güçlü bir araçtır, çünkü dosya yolu gibi, belirli karmalarla eşleşiyor veya belirli yürütülebilir ürünler tarafından bırakılıyorlar gibi çeşitli kriterlere göre yürütülebilir ürünlerin oluşturulmasını engellemelerine izin verir.
Örneğin, bilinen kötü amaçlı yazılım karmalarının bir listesi varsa, Sysmon'u bu karmalarla eşleşen yürütülebilir ürünlerin oluşturulmasını engelleyecek şekilde yapılandırabilirsiniz. Veya kötü amaçlı ofis eklerinin kötü amaçlı yazılım bırakmasını önlemek istiyorsanız, yürütülebilir ürünlerin oluşturulmasını Word veya Excel'den durdurabilirsiniz.
Sysmon veya System Monitor'a aşina olmayanlar için, kötü niyetli etkinlik için sistemleri izleyebilen ve Windows olay günlüğüne günlük olayları izleyebilen ücretsiz bir Microsoft Sysinternals aracıdır.
Sysmon, süreç oluşturma ve dosya süresi değişiklikleri gibi temel olayları varsayılan olarak olay görüntüleyicisine izleyecektir. Ancak, hangi Sysmon'un monitörleri veya blokları belirleyen gelişmiş seçenekler içeren özel bir yapılandırma dosyası oluşturmak mümkündür.
Kullanıcılar, Sysmon -s komutunu komut satırında çalıştırarak görüntülenebilen Sysmon şemasında direktiflerin tam listesini bulabilir.
Mevcut Sysmon şeması, şu anda yürütülebilir ürünlerin oluşturulmasını yollarına, adlarına, karma ve dosyaları oluşturmaya çalışan programlara göre bloke etmek için 'FileBockexecutable' yapılandırma seçeneğini içeren sürüm 4.82'dir.
Örneğin, Microsoft Office uygulamalarının yeni yürütülebilir dosyalar oluşturmasını önlemek için, Olaf Hartong tarafından paylaşılan bu kuralı Sysmon'un en son sürümünde harika yazısında kullanabilirsiniz.
Aşağıda gösterilen bu kural, Excel, Word, PowerPoint, Outlook, Access veya Publisher tarafından yapılan herhangi bir yürütülebilir dosyanın oluşturulmasını engelleyecek ve herhangi bir etkinliği "Teknik_id = T1105, Teknik_Name = Ingress Tool Transfer" adlı olay günlüğüne kaydedecektir.
Sysmon'u başlatmak ve yukarıdaki yapılandırma dosyasını kullanmak için yönlendirmek için Sysmon -i komutunu yürütür ve yapılandırma dosyasının adını geçersiniz.
Örneğimizde, yapılandırma dosyasının adı msoffice-fileblock.xml, bu nedenle Sysmon'u başlatmak için bir yönetim komut isteminden aşağıdaki komutu kullanacağız:
Başladıktan sonra, Sysmon sürücüsünü yükleyecek ve arka planda sessizce veri toplamaya başlayacak.
Tüm Sysmon etkinlikleri, etkinlik görüntüleyicisinde 'Uygulamalar ve Hizmetler Günlükleri/Microsoft/Windows/Sysmon/Operasyonel' e kaydedilecektir.
FileBockexecutable özellik etkinleştirildiğinde, bir yürütülebilir oluşturulabilir ve bir kuralla eşleştiğinde, Sysmon dosyayı engelleyecek ve olay görüntüleyicisine bir 'olay 27, Sysmon' girişi oluşturur.
Örneğin, bu özelliği test ederken, kötü amaçlı yazılımlar tarafından yaygın olarak yapılan C: \ ProgramData klasöründe yürütülebilir ürünlerin oluşturulmasına izin vermemeyi belirttik.
Daha sonra C: \ Windows \ Notepad.exe'yi C: \ ProgramData'ya kopyalamaya çalıştık ve dosya oluşturma engellendiğinde aşağıdaki olay günlüğünü tetikledik.
Oluşturulan olay günlüğü girişleri, aşağıda açıklanan çok sayıda değerli bilgi içerecektir:
Hartong, Sysmon'un bir dosyanın dosya üstbilgisine dayalı bir yürütülebilir dosyası olup olmadığını belirleyeceğini söylüyor. Bu nedenle, Sysmon aynı MZ dosya üstbilgisini kullanırken DLL ve SYS yürütülebilir ürünlerini de engelleyecektir.
Bilinen kötü amaçlı yazılım ve hack araçlarını engellemek için bu özelliği kullanan önceden yapılmış bir Sysmon yapılandırma dosyası isteyenler için, güvenlik araştırmacısı Florian Roth tarafından oluşturulan birini kullanabilirsiniz.
#SYSMON V14 artık yürütülebilir ürünlerin diske yazılmasını engellememize izin verdiğinden, Nextron'da bu özelliği kullanan temel bir yapılandırma derledik. engellemek - Tipik evreleme direklerine bırakın - Çift Uzatma - hacktool iMphashes - ofis programı dropshttps: //t.co/hv2tczjsyc pic.twitter.com/dait1e1jlu
Bu çok kullanışlı bir özellik olsa da, güvenlik araştırmacısı Adam Chester, FileBockexecutable yönergesini atlamak için bir yöntem bulduğu için% 100 güvenli görülmemelidir.
Sysmon 14.0 FileBockexecutable baypas gösteren hızlı demo. MS'in mevcut Ukrayna saldırılarına yardımcı olmak için mevcut olduğunu doğruladı, ancak bunun doğrudan etrafında çalışmaya çalışan bir saldırgan için bir kısıtlama olmadığını unutmayın. https://t.co/ximkzbjkd8
Bu nedenle, kötü amaçlı yazılımları izlemek ve engellemek için yararlı olsa da, güvendiğiniz tek koruma bu olmamalıdır.
Sysmon hakkında daha fazla bilgi edinmek isteyenler için, Sysinternals sitesindeki belgeleri okumanız ve çeşitli yapılandırma seçenekleriyle oynamanız şiddetle tavsiye edilir.
Ne yazık ki, Sysmon iyi belgelenmiş bir program değildir ve kullanıcıların nasıl çalıştıklarını ve olay günlüğüne hangi etkinliklerin yazıldığını görmek için çeşitli direktiflerle oynamasını gerektirir.
Olaf Hartong'un Sysmon hakkındaki blog yayınlarını okumanız da şiddetle tavsiye edilir, çünkü yeni özellikleri yayınlandıkça belgelemektedir.
Son olarak, yöneticiler, yöneticilerin kötü amaçlı yazılımları engellemek için nasıl kullanılabileceğini görmek için Florian Roth ve Swiftonsecurity'den hazır Sysmon yapılandırma dosyalarını kullanabilir veya okuyabilir.
Yeni Windows Powertoys OCR Aracı, resimlerden metin kopyalamanıza izin verecek
En yeni CPU'lara sahip Windows cihazları veri hasarına karşı hassastır
Bu 59,99 $ 'lık Anlaşmada Anahtar Microsoft Ürünlerinde 17 Kurs Alın
Windows 11’in yeni kiosk modu, yöneticilerin mevcut uygulamaları sınırlamasına izin verir
Microsoft, Broken Windows 11 Başlangıç Menüsü için Acil Durum Düzeltme
Kaynak: Bleeping Computer