Windows-Endpunkte konfigurieren
Konfigurieren Sie Ihre Windows-Endpunkte für die Verwendung mit der IBM Security QRadar Endpoint Content Extension.
Vorgehensweise
- Installieren und konfigurieren Sie Sysmon auf Ihren Windows-Endpunkten.
- Laden Sie Sysmon von https://docs.microsoft.com/en-us/sysinternals/downloads/sysmonherunter.
- Extrahieren Sie die Datei .zip .
- Laden Sie die Sysmon-Konfiguration von SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) in dasselbe Verzeichnis herunter, in das Sie Sysmon heruntergeladen haben.
- Optimieren Sie Sysmon Event ID 1 in der Konfiguration so, dass alle Prozesse ausgeschlossen sind, die nicht überwacht werden sollen.
- Optimieren Sie die Sysmon-Ereignis-ID 7 in der Konfiguration, um zu überwachende Images (.dll) einzuschließen.Die Überwachung von Images kann zu einer hohen Systembelastung führen.
- Optimieren Sie die Sysmon-Ereignis-ID 12, 13 und 14 in der Konfiguration, um allgemeine UAC-Umgehungsregistrierungsschlüssel einzuschließen, indem Sie die folgenden Regeln für Registryereignisse hinzufügen.
<!-- Registry Events for UAC Bypass Rules --> <RegistryEvent onmatch="include"> <TargetObject condition="contains">\Environment\</TargetObject> <!-- Watch for any changes to user or system environment variables --> <TargetObject condition="contains">\CurVer</TargetObject> <!-- CurVer variable, uses handlers from the specified progid --> <TargetObject condition="contains">\URL Protocol</TargetObject> <!-- Url Protocol variable, creates an association with another progid, whose handlers can be used --> <TargetObject condition="contains">\ICM\Calibration</TargetObject> <!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface --> </RegistryEvent> - Installieren Sie Sysmon mit der Konfiguration.
- Navigieren Sie in einem 32-Bit-System in das Verzeichnis, in das Sysmon heruntergeladen wurde, und geben Sie den folgenden Befehl ein:
sysmon.exe -accepteula -i sysmonconfig-export.xml - Navigieren Sie in einem 64-Bit-System in das Verzeichnis, in das Sysmon heruntergeladen wurde, und geben Sie den folgenden Befehl ein:
sysmon64.exe -accepteula -i sysmonconfig-export.xml
- Navigieren Sie in einem 32-Bit-System in das Verzeichnis, in das Sysmon heruntergeladen wurde, und geben Sie den folgenden Befehl ein:
- Aktivieren Sie die Überwachung von Prüfprozessen in der lokalen Sicherheitsrichtlinie.
- Aktivieren Sie die Powershell-Prüfung mit der Protokollierung von Scriptblöcken.