通过函数名称检测潜在的 PowerShell 攻击工具脚本
编辑通过函数名称检测潜在的 PowerShell 攻击工具脚本
编辑检测 PowerShell 脚本中已知的 PowerShell 攻击工具函数名称。攻击者通常使用现成的攻击工具,而无需修改代码。此规则旨在利用这一点。
规则类型: 查询
规则索引:
- winlogbeat-*
- logs-windows.powershell*
严重性: 中等
风险评分: 47
每隔: 5m 运行
搜索索引时间范围: now-9m (日期数学格式,另请参阅 额外回溯时间
)
每次执行的最大告警数: 100
参考:
标签:
- 域:端点
- 操作系统:Windows
- 用例:威胁检测
- 战术:执行
- 数据源:PowerShell 日志
版本: 213
规则作者:
- Elastic
规则许可证: Elastic License v2
调查指南
编辑分类和分析
调查通过函数名称检测潜在的 PowerShell 攻击工具脚本
PowerShell 是系统管理员用于自动化、报告例程和其他任务的主要工具之一。这使得它可以在各种环境中使用,并为攻击者执行代码创造了一种有吸引力的方式。
攻击者经常利用 PowerShell 的功能来执行恶意脚本并执行各种攻击。此规则识别 PowerShell 脚本中已知的攻击工具函数名称,因为攻击者通常使用现成的工具,而无需修改代码。通过监控这些特定的函数名称,该规则旨在检测和告警潜在的恶意 PowerShell 活动。
注意: 此调查指南使用 Elastic Stack 8.5.0 版本中引入的 Osquery Markdown 插件。较旧的 Elastic Stack 版本将在此指南中显示未呈现的 Markdown。
可能的调查步骤
- 检查触发检测的脚本内容;查找可疑的 DLL 导入、收集或泄露功能、可疑函数、编码或压缩数据以及其他潜在的恶意特征。
- 调查脚本执行链(父进程树)中是否存在未知进程。检查其可执行文件的存在情况、它们是否位于预期位置以及它们是否使用有效的数字签名进行签名。
- 检查脚本的执行上下文,例如用户帐户、权限、执行脚本的系统角色以及任何相关的日期时间戳。
- 调查过去 48 小时内与用户/主机相关的其他告警。
- 评估用户是否需要使用 PowerShell 来完成任务。
- 调查 PowerShell 脚本的来源,包括其来源、下载方法以及任何相关的 URL 或 IP 地址。
- 检查主机以查找表明可疑活动的衍生工件
- 使用私有沙箱分析系统分析脚本。
- 观察和收集有关沙箱和告警主体主机中以下活动的信息
- 尝试联系外部域名和地址。
- 使用 Elastic Defend 网络事件通过根据进程的
process.entity_id
进行过滤来确定目标进程联系的域名和地址。 - 检查 DNS 缓存中是否存在可疑或异常条目。
- !{osquery{"label":"Osquery - 检索 DNS 缓存","query":"SELECT * FROM dns_cache"}}
- 使用 Elastic Defend 注册表事件检查进程树中相关进程访问、修改或创建的注册表项。
- 检查主机服务中是否存在可疑或异常条目。
- !{osquery{"label":"Osquery - 检索所有服务","query":"SELECT description, display_name, name, path, pid, service_type, start_type, status, user_account FROM services"}}
- !{osquery{"label":"Osquery - 检索在用户帐户上运行的服务","query":"SELECT description, display_name, name, path, pid, service_type, start_type, status, user_account FROM services WHERE\nNOT (user_account LIKE %LocalSystem OR user_account LIKE %LocalService OR user_account LIKE %NetworkService OR\nuser_account == null)\n"}}
- !{osquery{"label":"Osquery - 检索具有 VirusTotal 链接的未签名可执行服务","query":"SELECT concat(https://www.virustotal.com/gui/file/, sha1) AS VtLink, name, description, start_type, status, pid,\nservices.path FROM services JOIN authenticode ON services.path = authenticode.path OR services.module_path =\nauthenticode.path JOIN hash ON services.path = hash.path WHERE authenticode.result != trusted\n"}}
- 使用 PowerShell
Get-FileHash
cmdlet 检索文件的 SHA-256 哈希值,并在 VirusTotal、Hybrid-Analysis、CISCO Talos、Any.run 等资源中搜索哈希的存在性和信誉。 - 调查可能受到入侵的帐户。分析师可以通过搜索注册表修改后目标主机的登录事件(例如,4624)来做到这一点。
误报分析
- 如果管理员使用的合法脚本或工具包含任何列出的函数名称,则此规则可能会产生误报。这些函数名称通常与攻击工具相关联,但它们也可能存在于良性脚本或工具中。
- 为了处理这些误报,请考虑添加异常 - 最好是结合完整的文件路径和用户。
相关规则
- PowerShell Invoke-NinjaCopy 脚本 - b8386923-b02c-4b94-986a-d223d9b01f88
- PowerShell 可疑发现相关的 Windows API 函数 - 61ac3638-40a3-44b2-855a-985636ca985e
- 通过 PowerShell 进行潜在的进程注入 - 2e29e96a-b67c-455a-afe4-de6183431d0d
- PowerShell 键盘记录脚本 - bd2c86a0-8b61-4457-ab38-96943984e889
响应和补救
- 根据分类结果启动事件响应流程。
- 如果确认存在恶意活动,请进行更广泛的调查以识别入侵范围并确定适当的补救措施。
- 隔离相关主机以防止进一步的入侵后行为。
- 如果分类识别出恶意软件,请在环境中搜索其他受入侵的主机。
- 实施临时网络规则、流程和分段以遏制恶意软件。
- 停止可疑进程。
- 立即阻止已识别的入侵指标 (IoC)。
- 检查受影响的系统是否存在其他恶意软件后门,例如反向 shell、反向代理或攻击者可能用来重新感染系统的投放程序。
- 删除并阻止分类期间识别的恶意工件。
- 重新映像主机操作系统或将受入侵的文件还原到干净版本。
- 使用 GPO、AppLocker、Intune 或类似软件限制 IT 和工程业务部门以外的 PowerShell 使用。
- 调查受入侵系统或攻击者使用的系统上的凭据泄露,以确保识别所有受入侵的帐户。重置这些帐户和其他可能受入侵的凭据(例如电子邮件、业务系统和 Web 服务)的密码。
- 运行完整的反恶意软件扫描。这可能会发现系统中留下的其他工件、持久性机制和恶意软件组件。
- 确定攻击者滥用的初始载体,并采取措施防止通过相同载体重新感染。
- 使用事件响应数据更新日志记录和审计策略,以提高平均检测时间 (MTTD) 和平均响应时间 (MTTR)。
设置
编辑设置
必须启用“PowerShell 脚本块日志记录”日志记录策略。使用高级审核配置实施日志记录策略的步骤
Computer Configuration > Administrative Templates > Windows PowerShell > Turn on PowerShell Script Block Logging (Enable)
通过注册表实施日志记录策略的步骤
reg add "hklm\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" /v EnableScriptBlockLogging /t REG_DWORD /d 1
规则查询
编辑event.category:process and host.os.type:windows and powershell.file.script_block_text : ( "Add-DomainGroupMember" or "Add-DomainObjectAcl" or "Add-RemoteConnection" or "Add-ServiceDacl" or "Add-Win32Type" or "Convert-ADName" or "Convert-LDAPProperty" or "ConvertFrom-LDAPLogonHours" or "ConvertFrom-UACValue" or "Copy-ArrayOfMemAddresses" or "Create-NamedPipe" or "Create-ProcessWithToken" or "Create-RemoteThread" or "Create-SuspendedWinLogon" or "Create-WinLogonProcess" or "Emit-CallThreadStub" or "Enable-SeAssignPrimaryTokenPrivilege" or "Enable-SeDebugPrivilege" or "Enum-AllTokens" or "Export-PowerViewCSV" or "Find-AVSignature" or "Find-AppLockerLog" or "Find-DomainLocalGroupMember" or "Find-DomainObjectPropertyOutlier" or "Find-DomainProcess" or "Find-DomainShare" or "Find-DomainUserEvent" or "Find-DomainUserLocation" or "Find-InterestingDomainAcl" or "Find-InterestingDomainShareFile" or "Find-InterestingFile" or "Find-LocalAdminAccess" or "Find-PSScriptsInPSAppLog" or "Find-PathDLLHijack" or "Find-ProcessDLLHijack" or "Find-RDPClientConnection" or "Get-AllAttributesForClass" or "Get-CachedGPPPassword" or "Get-DecryptedCpassword" or "Get-DecryptedSitelistPassword" or "Get-DelegateType" or "New-RelayEnumObject" or "Get-DomainDFSShare" or "Get-DomainDFSShareV1" or "Get-DomainDFSShareV2" or "Get-DomainDNSRecord" or "Get-DomainDNSZone" or "Get-DomainFileServer" or "Get-DomainForeignGroupMember" or "Get-DomainForeignUser" or "Get-DomainGPO" or "Get-DomainGPOComputerLocalGroupMapping" or "Get-DomainGPOLocalGroup" or "Get-DomainGPOUserLocalGroupMapping" or "Get-DomainGUIDMap" or "Get-DomainGroup" or "Get-DomainGroupMember" or "Get-DomainGroupMemberDeleted" or "Get-DomainManagedSecurityGroup" or "Get-DomainOU" or "Get-DomainObject" or "Get-DomainObjectAcl" or "Get-DomainObjectAttributeHistory" or "Get-DomainObjectLinkedAttributeHistory" or "Get-DomainPolicyData" or "Get-DomainSID" or "Get-DomainSPNTicket" or "Get-DomainSearcher" or "Get-DomainSite" or "Get-DomainSubnet" or "Get-DomainTrust" or "Get-DomainTrustMapping" or "Get-DomainUser" or "Get-DomainUserEvent" or "Get-Forest" or "Get-ForestDomain" or "Get-ForestGlobalCatalog" or "Get-ForestSchemaClass" or "Get-ForestTrust" or "Get-GPODelegation" or "Get-GPPAutologon" or "Get-GPPInnerField" or "Get-GPPInnerFields" or "Get-GPPPassword" or "Get-GptTmpl" or "Get-GroupsXML" or "Get-HttpStatus" or "Get-ImageNtHeaders" or "Get-Keystrokes" or "New-SOASerialNumberArray" or "Get-MemoryProcAddress" or "Get-MicrophoneAudio" or "Get-ModifiablePath" or "Get-ModifiableRegistryAutoRun" or "Get-ModifiableScheduledTaskFile" or "Get-ModifiableService" or "Get-ModifiableServiceFile" or "Get-Name" or "Get-NetComputerSiteName" or "Get-NetLocalGroup" or "Get-NetLocalGroupMember" or "Get-NetLoggedon" or "Get-NetRDPSession" or "Get-NetSession" or "Get-NetShare" or "Get-PEArchitecture" or "Get-PEBasicInfo" or "Get-PEDetailedInfo" or "Get-PathAcl" or "Get-PrimaryToken" or "Get-ProcAddress" or "Get-ProcessTokenGroup" or "Get-ProcessTokenPrivilege" or "Get-ProcessTokenType" or "Get-RegLoggedOn" or "Get-RegistryAlwaysInstallElevated" or "Get-RegistryAutoLogon" or "Get-RemoteProcAddress" or "Get-Screenshot" or "Get-ServiceDetail" or "Get-SiteListPassword" or "Get-SitelistField" or "Get-System" or "Get-SystemNamedPipe" or "Get-SystemToken" or "Get-ThreadToken" or "Get-TimedScreenshot" or "Get-TokenInformation" or "Get-TopPort" or "Get-UnattendedInstallFile" or "Get-UniqueTokens" or "Get-UnquotedService" or "Get-VaultCredential" or "Get-VaultElementValue" or "Get-VirtualProtectValue" or "Get-VolumeShadowCopy" or "Get-WMIProcess" or "Get-WMIRegCachedRDPConnection" or "Get-WMIRegLastLoggedOn" or "Get-WMIRegMountedDrive" or "Get-WMIRegProxy" or "Get-WebConfig" or "Get-Win32Constants" or "Get-Win32Functions" or "Get-Win32Types" or "Import-DllImports" or "Import-DllInRemoteProcess" or "Inject-LocalShellcode" or "Inject-RemoteShellcode" or "Install-ServiceBinary" or "Invoke-CompareAttributesForClass" or "Invoke-CreateRemoteThread" or "Invoke-CredentialInjection" or "Invoke-DllInjection" or "Invoke-EventVwrBypass" or "Invoke-ImpersonateUser" or "Invoke-Kerberoast" or "Invoke-MemoryFreeLibrary" or "Invoke-MemoryLoadLibrary" or "Invoke-Mimikatz" or "Invoke-NinjaCopy" or "Invoke-PatchDll" or "Invoke-Portscan" or "Invoke-PrivescAudit" or "Invoke-ReflectivePEInjection" or "Invoke-ReverseDnsLookup" or "Invoke-RevertToSelf" or "Invoke-ServiceAbuse" or "Invoke-Shellcode" or "Invoke-TokenManipulation" or "Invoke-UserImpersonation" or "Invoke-WmiCommand" or "Mount-VolumeShadowCopy" or "New-ADObjectAccessControlEntry" or "New-DomainGroup" or "New-DomainUser" or "New-DynamicParameter" or "New-InMemoryModule" or "New-ThreadedFunction" or "New-VolumeShadowCopy" or "Out-CompressedDll" or "Out-EncodedCommand" or "Out-EncryptedScript" or "Out-Minidump" or "PortScan-Alive" or "Portscan-Port" or "Remove-DomainGroupMember" or "Remove-DomainObjectAcl" or "Remove-RemoteConnection" or "Remove-VolumeShadowCopy" or "Restore-ServiceBinary" or "Set-DesktopACLToAllowEveryone" or "Set-DesktopACLs" or "Set-DomainObject" or "Set-DomainObjectOwner" or "Set-DomainUserPassword" or "Set-ServiceBinaryPath" or "Sub-SignedIntAsUnsigned" or "Test-AdminAccess" or "Test-MemoryRangeValid" or "Test-ServiceDaclPermission" or "Update-ExeFunctions" or "Update-MemoryAddresses" or "Update-MemoryProtectionFlags" or "Write-BytesToMemory" or "Write-HijackDll" or "Write-PortscanOut" or "Write-ServiceBinary" or "Write-UserAddMSI" or "Invoke-Privesc" or "func_get_proc_address" or "Invoke-BloodHound" or "Invoke-HostEnum" or "Get-BrowserInformation" or "Get-DomainAccountPolicy" or "Get-DomainAdmins" or "Get-AVProcesses" or "Get-AVInfo" or "Get-RecycleBin" or "Invoke-BruteForce" or "Get-PassHints" or "Invoke-SessionGopher" or "Get-LSASecret" or "Get-PassHashes" or "Invoke-WdigestDowngrade" or "Get-ChromeDump" or "Invoke-DomainPasswordSpray" or "Get-FoxDump" or "New-HoneyHash" or "Invoke-DCSync" or "Invoke-PowerDump" or "Invoke-SSIDExfil" or "Invoke-PowerShellTCP" or "Add-Exfiltration" or "Do-Exfiltration" or "Invoke-DropboxUpload" or "Invoke-ExfilDataToGitHub" or "Invoke-EgressCheck" or "Invoke-PostExfil" or "Create-MultipleSessions" or "Invoke-NetworkRelay" or "New-GPOImmediateTask" or "Invoke-WMIDebugger" or "Invoke-SQLOSCMD" or "Invoke-SMBExec" or "Invoke-PSRemoting" or "Invoke-ExecuteMSBuild" or "Invoke-DCOM" or "Invoke-InveighRelay" or "Invoke-PsExec" or "Invoke-SSHCommand" or "Find-ActiveUsersWMI" or "Get-SystemDrivesWMI" or "Get-ActiveNICSWMI" or "Remove-Persistence" or "DNS_TXT_Pwnage" or "Execute-OnTime" or "HTTP-Backdoor" or "Add-ConstrainedDelegationBackdoor" or "Add-RegBackdoor" or "Add-ScrnSaveBackdoor" or "Gupt-Backdoor" or "Invoke-ADSBackdoor" or "Add-Persistence" or "Invoke-ResolverBackdoor" or "Invoke-EventLogBackdoor" or "Invoke-DeadUserBackdoor" or "Invoke-DisableMachineAcctChange" or "Invoke-AccessBinary" or "Add-NetUser" or "Invoke-Schtasks" or "Invoke-JSRatRegsvr" or "Invoke-JSRatRundll" or "Invoke-PoshRatHttps" or "Invoke-PsGcatAgent" or "Remove-PoshRat" or "Install-SSP" or "Invoke-BackdoorLNK" or "PowerBreach" or "InstallEXE-Persistence" or "RemoveEXE-Persistence" or "Install-ServiceLevel-Persistence" or "Remove-ServiceLevel-Persistence" or "Invoke-Prompt" or "Invoke-PacketCapture" or "Start-WebcamRecorder" or "Get-USBKeyStrokes" or "Invoke-KeeThief" or "Get-Keystrokes" or "Invoke-NetRipper" or "Get-EmailItems" or "Invoke-MailSearch" or "Invoke-SearchGAL" or "Get-WebCredentials" or "Start-CaptureServer" or "Invoke-PowerShellIcmp" or "Invoke-PowerShellTcpOneLine" or "Invoke-PowerShellTcpOneLineBind" or "Invoke-PowerShellUdp" or "Invoke-PowerShellUdpOneLine" or "Run-EXEonRemote" or "Download-Execute-PS" or "Out-RundllCommand" or "Set-RemoteWMI" or "Set-DCShadowPermissions" or "Invoke-PowerShellWMI" or "Invoke-Vnc" or "Invoke-LockWorkStation" or "Invoke-EternalBlue" or "Invoke-ShellcodeMSIL" or "Invoke-MetasploitPayload" or "Invoke-DowngradeAccount" or "Invoke-RunAs" or "ExetoText" or "Disable-SecuritySettings" or "Set-MacAttribute" or "Invoke-MS16032" or "Invoke-BypassUACTokenManipulation" or "Invoke-SDCLTBypass" or "Invoke-FodHelperBypass" or "Invoke-EventVwrBypass" or "Invoke-EnvBypass" or "Get-ServiceUnquoted" or "Get-ServiceFilePermission" or "Get-ServicePermission" or "Enable-DuplicateToken" or "Invoke-PsUaCme" or "Invoke-Tater" or "Invoke-WScriptBypassUAC" or "Invoke-AllChecks" or "Find-TrustedDocuments" or "Invoke-Interceptor" or "Invoke-PoshRatHttp" or "Invoke-ExecCommandWMI" or "Invoke-KillProcessWMI" or "Invoke-CreateShareandExecute" or "Invoke-RemoteScriptWithOutput" or "Invoke-SchedJobManipulation" or "Invoke-ServiceManipulation" or "Invoke-PowerOptionsWMI" or "Invoke-DirectoryListing" or "Invoke-FileTransferOverWMI" or "Invoke-WMImplant" or "Invoke-WMIObfuscatedPSCommand" or "Invoke-WMIDuplicateClass" or "Invoke-WMIUpload" or "Invoke-WMIRemoteExtract" or "Invoke-winPEAS" ) and not powershell.file.script_block_text : ( "sentinelbreakpoints" and "Set-PSBreakpoint" ) and not user.id : ("S-1-5-18" or "S-1-5-19")
框架: MITRE ATT&CKTM
-
战术
- 名称:执行
- ID:TA0002
- 参考 URL:https://attack.mitre.org/tactics/TA0002/
-
技术
- 名称:命令和脚本解释器
- ID:T1059
- 参考 URL:https://attack.mitre.org/techniques/T1059/
-
子技术
- 名称:PowerShell
- ID:T1059.001
- 参考 URL:https://attack.mitre.org/techniques/T1059/001/