按函数名称查找潜在的 PowerShell 黑客工具脚本
编辑按函数名称查找潜在的 PowerShell 黑客工具脚本
编辑检测 PowerShell 脚本中已知的 PowerShell 攻击性工具函数名称。攻击者通常使用开箱即用的攻击性工具,而不修改代码。此规则旨在利用这一点。
规则类型: 查询
规则索引:
- winlogbeat-*
- logs-windows.powershell*
严重性: 中
风险评分: 47
每: 5 分钟运行一次
搜索索引范围: now-9m (日期数学格式,另请参阅 其他回溯时间
)
每次执行的最大警报数: 100
参考:
标签:
- 域: 端点
- 操作系统: Windows
- 用例: 威胁检测
- 策略: 执行
- 数据源: PowerShell 日志
版本: 213
规则作者:
- Elastic
规则许可: Elastic License v2
调查指南
编辑分类和分析
调查按函数名称查找潜在的 PowerShell 黑客工具脚本
PowerShell 是系统管理员用于自动化、报告例程和其他任务的主要工具之一。这使得它可以在各种环境中使用,并为攻击者执行代码创建了一种有吸引力的方式。
攻击者经常利用 PowerShell 的功能来执行恶意脚本并执行各种攻击。此规则识别 PowerShell 脚本中已知的攻击性工具函数名称,因为攻击者通常使用开箱即用的工具,而不修改代码。通过监视这些特定的函数名称,该规则旨在检测和警报潜在的恶意 PowerShell 活动。
注意: 此调查指南使用 Elastic Stack 8.5.0 版本中引入的 Osquery Markdown 插件。较旧的 Elastic Stack 版本将在此指南中显示未渲染的 Markdown。
可能的调查步骤
- 检查触发检测的脚本内容;查找可疑的 DLL 导入、收集或渗透功能、可疑函数、编码或压缩数据以及其他潜在的恶意特征。
- 调查脚本执行链(父进程树)中未知的进程。检查它们的可执行文件是否普遍存在,是否位于预期的位置,以及是否使用有效的数字签名进行签名。
- 检查脚本的执行上下文,例如用户帐户、权限、执行该脚本的系统角色以及任何相关的时间戳。
- 调查过去 48 小时内与用户/主机相关的其他警报。
- 评估用户是否需要使用 PowerShell 来完成任务。
- 调查 PowerShell 脚本的来源,包括其来源、下载方法以及任何相关的 URL 或 IP 地址。
- 检查主机中是否存在指示可疑活动的派生工件
- 使用私有沙盒分析系统分析脚本。
- 在沙盒和警报主题主机中观察并收集有关以下活动的信息
- 尝试联系外部域和地址。
- 使用 Elastic Defend 网络事件,通过按进程的
process.entity_id
进行筛选,确定主体进程联系的域和地址。 - 检查 DNS 缓存中是否存在可疑或异常条目。
- !{osquery{"label":"Osquery - 检索 DNS 缓存","query":"SELECT * FROM dns_cache"}}
- 使用 Elastic Defend 注册表事件,检查进程树中相关进程访问、修改或创建的注册表项。
- 检查主机服务中是否存在可疑或异常条目。
- !{osquery{"label":"Osquery - 检索所有服务","query":"SELECT description, display_name, name, path, pid, service_type, start_type, status, user_account FROM services"}}
- !{osquery{"label":"Osquery - 检索在用户帐户上运行的服务","query":"SELECT description, display_name, name, path, pid, service_type, start_type, status, user_account FROM services WHERE\nNOT (user_account LIKE %LocalSystem OR user_account LIKE %LocalService OR user_account LIKE %NetworkService OR\nuser_account == null)\n"}}
- !{osquery{"label":"Osquery - 检索具有 Virustotal 链接的未签名服务可执行文件","query":"SELECT concat(https://www.virustotal.com/gui/file/, sha1) AS VtLink, name, description, start_type, status, pid,\nservices.path FROM services JOIN authenticode ON services.path = authenticode.path OR services.module_path =\nauthenticode.path JOIN hash ON services.path = hash.path WHERE authenticode.result != trusted\n"}}
- 使用 PowerShell
Get-FileHash
cmdlet 检索文件的 SHA-256 哈希值,并在 VirusTotal、Hybrid-Analysis、CISCO Talos、Any.run 等资源中搜索哈希的存在和声誉。 - 调查潜在的受损帐户。分析师可以通过在注册表修改后搜索到目标主机的登录事件(例如,4624)来完成此操作。
误报分析
- 如果管理员使用的合法脚本或工具包含任何列出的函数名称,则此规则可能会产生误报。这些函数名称通常与攻击性工具相关联,但它们也可能存在于良性脚本或工具中。
- 为了处理这些误报,请考虑添加例外 - 最好结合完整的文件路径和用户。
相关规则
- PowerShell Invoke-NinjaCopy 脚本 - b8386923-b02c-4b94-986a-d223d9b01f88
- PowerShell 可疑的发现相关 Windows API 函数 - 61ac3638-40a3-44b2-855a-985636ca985e
- 通过 PowerShell 进行潜在的进程注入 - 2e29e96a-b67c-455a-afe4-de6183431d0d
- PowerShell 键盘记录脚本 - bd2c86a0-8b61-4457-ab38-96943984e889
响应和补救
- 根据分类的结果启动事件响应过程。
- 如果确认存在恶意活动,请执行更广泛的调查以确定损害范围并确定适当的补救步骤。
- 隔离相关主机以防止进一步的妥协后行为。
- 如果分类识别出恶意软件,请在环境中搜索其他受损主机。
- 实施临时的网络规则、程序和分段来遏制恶意软件。
- 停止可疑进程。
- 立即阻止已识别的入侵指标 (IoC)。
- 检查受影响的系统中是否存在其他恶意软件后门,例如反向 shell、反向代理或攻击者可能用来重新感染系统的 droppers。
- 删除并阻止分类期间识别的恶意工件。
- 重新映像主机操作系统或将受损文件恢复到干净的版本。
- 使用 GPO、AppLocker、Intune 或类似软件限制 IT 和工程业务部门之外的 PowerShell 使用。
- 调查攻击者破坏或使用的系统上的凭据泄露,以确保识别所有受损帐户。重置这些帐户和其他潜在的受损凭据(例如,电子邮件、业务系统和 Web 服务)的密码。
- 运行完整的反恶意软件扫描。这可能会揭示系统中遗留的其他工件、持久性机制和恶意软件组件。
- 确定攻击者滥用的初始向量,并采取行动以防止通过同一向量重新感染。
- 使用事件响应数据,更新日志记录和审核策略,以缩短平均检测时间 (MTTD) 和平均响应时间 (MTTR)。
设置
编辑设置
必须启用“PowerShell 脚本块日志记录”日志策略。使用高级审核配置实施日志策略的步骤
Computer Configuration > Administrative Templates > Windows PowerShell > Turn on PowerShell Script Block Logging (Enable)
通过注册表实施日志策略的步骤
reg add "hklm\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" /v EnableScriptBlockLogging /t REG_DWORD /d 1
规则查询
编辑event.category:process and host.os.type:windows and powershell.file.script_block_text : ( "Add-DomainGroupMember" or "Add-DomainObjectAcl" or "Add-RemoteConnection" or "Add-ServiceDacl" or "Add-Win32Type" or "Convert-ADName" or "Convert-LDAPProperty" or "ConvertFrom-LDAPLogonHours" or "ConvertFrom-UACValue" or "Copy-ArrayOfMemAddresses" or "Create-NamedPipe" or "Create-ProcessWithToken" or "Create-RemoteThread" or "Create-SuspendedWinLogon" or "Create-WinLogonProcess" or "Emit-CallThreadStub" or "Enable-SeAssignPrimaryTokenPrivilege" or "Enable-SeDebugPrivilege" or "Enum-AllTokens" or "Export-PowerViewCSV" or "Find-AVSignature" or "Find-AppLockerLog" or "Find-DomainLocalGroupMember" or "Find-DomainObjectPropertyOutlier" or "Find-DomainProcess" or "Find-DomainShare" or "Find-DomainUserEvent" or "Find-DomainUserLocation" or "Find-InterestingDomainAcl" or "Find-InterestingDomainShareFile" or "Find-InterestingFile" or "Find-LocalAdminAccess" or "Find-PSScriptsInPSAppLog" or "Find-PathDLLHijack" or "Find-ProcessDLLHijack" or "Find-RDPClientConnection" or "Get-AllAttributesForClass" or "Get-CachedGPPPassword" or "Get-DecryptedCpassword" or "Get-DecryptedSitelistPassword" or "Get-DelegateType" or "New-RelayEnumObject" or "Get-DomainDFSShare" or "Get-DomainDFSShareV1" or "Get-DomainDFSShareV2" or "Get-DomainDNSRecord" or "Get-DomainDNSZone" or "Get-DomainFileServer" or "Get-DomainForeignGroupMember" or "Get-DomainForeignUser" or "Get-DomainGPO" or "Get-DomainGPOComputerLocalGroupMapping" or "Get-DomainGPOLocalGroup" or "Get-DomainGPOUserLocalGroupMapping" or "Get-DomainGUIDMap" or "Get-DomainGroup" or "Get-DomainGroupMember" or "Get-DomainGroupMemberDeleted" or "Get-DomainManagedSecurityGroup" or "Get-DomainOU" or "Get-DomainObject" or "Get-DomainObjectAcl" or "Get-DomainObjectAttributeHistory" or "Get-DomainObjectLinkedAttributeHistory" or "Get-DomainPolicyData" or "Get-DomainSID" or "Get-DomainSPNTicket" or "Get-DomainSearcher" or "Get-DomainSite" or "Get-DomainSubnet" or "Get-DomainTrust" or "Get-DomainTrustMapping" or "Get-DomainUser" or "Get-DomainUserEvent" or "Get-Forest" or "Get-ForestDomain" or "Get-ForestGlobalCatalog" or "Get-ForestSchemaClass" or "Get-ForestTrust" or "Get-GPODelegation" or "Get-GPPAutologon" or "Get-GPPInnerField" or "Get-GPPInnerFields" or "Get-GPPPassword" or "Get-GptTmpl" or "Get-GroupsXML" or "Get-HttpStatus" or "Get-ImageNtHeaders" or "Get-Keystrokes" or "New-SOASerialNumberArray" or "Get-MemoryProcAddress" or "Get-MicrophoneAudio" or "Get-ModifiablePath" or "Get-ModifiableRegistryAutoRun" or "Get-ModifiableScheduledTaskFile" or "Get-ModifiableService" or "Get-ModifiableServiceFile" or "Get-Name" or "Get-NetComputerSiteName" or "Get-NetLocalGroup" or "Get-NetLocalGroupMember" or "Get-NetLoggedon" or "Get-NetRDPSession" or "Get-NetSession" or "Get-NetShare" or "Get-PEArchitecture" or "Get-PEBasicInfo" or "Get-PEDetailedInfo" or "Get-PathAcl" or "Get-PrimaryToken" or "Get-ProcAddress" or "Get-ProcessTokenGroup" or "Get-ProcessTokenPrivilege" or "Get-ProcessTokenType" or "Get-RegLoggedOn" or "Get-RegistryAlwaysInstallElevated" or "Get-RegistryAutoLogon" or "Get-RemoteProcAddress" or "Get-Screenshot" or "Get-ServiceDetail" or "Get-SiteListPassword" or "Get-SitelistField" or "Get-System" or "Get-SystemNamedPipe" or "Get-SystemToken" or "Get-ThreadToken" or "Get-TimedScreenshot" or "Get-TokenInformation" or "Get-TopPort" or "Get-UnattendedInstallFile" or "Get-UniqueTokens" or "Get-UnquotedService" or "Get-VaultCredential" or "Get-VaultElementValue" or "Get-VirtualProtectValue" or "Get-VolumeShadowCopy" or "Get-WMIProcess" or "Get-WMIRegCachedRDPConnection" or "Get-WMIRegLastLoggedOn" or "Get-WMIRegMountedDrive" or "Get-WMIRegProxy" or "Get-WebConfig" or "Get-Win32Constants" or "Get-Win32Functions" or "Get-Win32Types" or "Import-DllImports" or "Import-DllInRemoteProcess" or "Inject-LocalShellcode" or "Inject-RemoteShellcode" or "Install-ServiceBinary" or "Invoke-CompareAttributesForClass" or "Invoke-CreateRemoteThread" or "Invoke-CredentialInjection" or "Invoke-DllInjection" or "Invoke-EventVwrBypass" or "Invoke-ImpersonateUser" or "Invoke-Kerberoast" or "Invoke-MemoryFreeLibrary" or "Invoke-MemoryLoadLibrary" or "Invoke-Mimikatz" or "Invoke-NinjaCopy" or "Invoke-PatchDll" or "Invoke-Portscan" or "Invoke-PrivescAudit" or "Invoke-ReflectivePEInjection" or "Invoke-ReverseDnsLookup" or "Invoke-RevertToSelf" or "Invoke-ServiceAbuse" or "Invoke-Shellcode" or "Invoke-TokenManipulation" or "Invoke-UserImpersonation" or "Invoke-WmiCommand" or "Mount-VolumeShadowCopy" or "New-ADObjectAccessControlEntry" or "New-DomainGroup" or "New-DomainUser" or "New-DynamicParameter" or "New-InMemoryModule" or "New-ThreadedFunction" or "New-VolumeShadowCopy" or "Out-CompressedDll" or "Out-EncodedCommand" or "Out-EncryptedScript" or "Out-Minidump" or "PortScan-Alive" or "Portscan-Port" or "Remove-DomainGroupMember" or "Remove-DomainObjectAcl" or "Remove-RemoteConnection" or "Remove-VolumeShadowCopy" or "Restore-ServiceBinary" or "Set-DesktopACLToAllowEveryone" or "Set-DesktopACLs" or "Set-DomainObject" or "Set-DomainObjectOwner" or "Set-DomainUserPassword" or "Set-ServiceBinaryPath" or "Sub-SignedIntAsUnsigned" or "Test-AdminAccess" or "Test-MemoryRangeValid" or "Test-ServiceDaclPermission" or "Update-ExeFunctions" or "Update-MemoryAddresses" or "Update-MemoryProtectionFlags" or "Write-BytesToMemory" or "Write-HijackDll" or "Write-PortscanOut" or "Write-ServiceBinary" or "Write-UserAddMSI" or "Invoke-Privesc" or "func_get_proc_address" or "Invoke-BloodHound" or "Invoke-HostEnum" or "Get-BrowserInformation" or "Get-DomainAccountPolicy" or "Get-DomainAdmins" or "Get-AVProcesses" or "Get-AVInfo" or "Get-RecycleBin" or "Invoke-BruteForce" or "Get-PassHints" or "Invoke-SessionGopher" or "Get-LSASecret" or "Get-PassHashes" or "Invoke-WdigestDowngrade" or "Get-ChromeDump" or "Invoke-DomainPasswordSpray" or "Get-FoxDump" or "New-HoneyHash" or "Invoke-DCSync" or "Invoke-PowerDump" or "Invoke-SSIDExfil" or "Invoke-PowerShellTCP" or "Add-Exfiltration" or "Do-Exfiltration" or "Invoke-DropboxUpload" or "Invoke-ExfilDataToGitHub" or "Invoke-EgressCheck" or "Invoke-PostExfil" or "Create-MultipleSessions" or "Invoke-NetworkRelay" or "New-GPOImmediateTask" or "Invoke-WMIDebugger" or "Invoke-SQLOSCMD" or "Invoke-SMBExec" or "Invoke-PSRemoting" or "Invoke-ExecuteMSBuild" or "Invoke-DCOM" or "Invoke-InveighRelay" or "Invoke-PsExec" or "Invoke-SSHCommand" or "Find-ActiveUsersWMI" or "Get-SystemDrivesWMI" or "Get-ActiveNICSWMI" or "Remove-Persistence" or "DNS_TXT_Pwnage" or "Execute-OnTime" or "HTTP-Backdoor" or "Add-ConstrainedDelegationBackdoor" or "Add-RegBackdoor" or "Add-ScrnSaveBackdoor" or "Gupt-Backdoor" or "Invoke-ADSBackdoor" or "Add-Persistence" or "Invoke-ResolverBackdoor" or "Invoke-EventLogBackdoor" or "Invoke-DeadUserBackdoor" or "Invoke-DisableMachineAcctChange" or "Invoke-AccessBinary" or "Add-NetUser" or "Invoke-Schtasks" or "Invoke-JSRatRegsvr" or "Invoke-JSRatRundll" or "Invoke-PoshRatHttps" or "Invoke-PsGcatAgent" or "Remove-PoshRat" or "Install-SSP" or "Invoke-BackdoorLNK" or "PowerBreach" or "InstallEXE-Persistence" or "RemoveEXE-Persistence" or "Install-ServiceLevel-Persistence" or "Remove-ServiceLevel-Persistence" or "Invoke-Prompt" or "Invoke-PacketCapture" or "Start-WebcamRecorder" or "Get-USBKeyStrokes" or "Invoke-KeeThief" or "Get-Keystrokes" or "Invoke-NetRipper" or "Get-EmailItems" or "Invoke-MailSearch" or "Invoke-SearchGAL" or "Get-WebCredentials" or "Start-CaptureServer" or "Invoke-PowerShellIcmp" or "Invoke-PowerShellTcpOneLine" or "Invoke-PowerShellTcpOneLineBind" or "Invoke-PowerShellUdp" or "Invoke-PowerShellUdpOneLine" or "Run-EXEonRemote" or "Download-Execute-PS" or "Out-RundllCommand" or "Set-RemoteWMI" or "Set-DCShadowPermissions" or "Invoke-PowerShellWMI" or "Invoke-Vnc" or "Invoke-LockWorkStation" or "Invoke-EternalBlue" or "Invoke-ShellcodeMSIL" or "Invoke-MetasploitPayload" or "Invoke-DowngradeAccount" or "Invoke-RunAs" or "ExetoText" or "Disable-SecuritySettings" or "Set-MacAttribute" or "Invoke-MS16032" or "Invoke-BypassUACTokenManipulation" or "Invoke-SDCLTBypass" or "Invoke-FodHelperBypass" or "Invoke-EventVwrBypass" or "Invoke-EnvBypass" or "Get-ServiceUnquoted" or "Get-ServiceFilePermission" or "Get-ServicePermission" or "Enable-DuplicateToken" or "Invoke-PsUaCme" or "Invoke-Tater" or "Invoke-WScriptBypassUAC" or "Invoke-AllChecks" or "Find-TrustedDocuments" or "Invoke-Interceptor" or "Invoke-PoshRatHttp" or "Invoke-ExecCommandWMI" or "Invoke-KillProcessWMI" or "Invoke-CreateShareandExecute" or "Invoke-RemoteScriptWithOutput" or "Invoke-SchedJobManipulation" or "Invoke-ServiceManipulation" or "Invoke-PowerOptionsWMI" or "Invoke-DirectoryListing" or "Invoke-FileTransferOverWMI" or "Invoke-WMImplant" or "Invoke-WMIObfuscatedPSCommand" or "Invoke-WMIDuplicateClass" or "Invoke-WMIUpload" or "Invoke-WMIRemoteExtract" or "Invoke-winPEAS" ) and not powershell.file.script_block_text : ( "sentinelbreakpoints" and "Set-PSBreakpoint" ) and not user.id : ("S-1-5-18" or "S-1-5-19")
框架: MITRE ATT&CKTM
-
策略
- 名称: 执行
- ID: TA0002
- 参考 URL: https://attack.mitre.org/tactics/TA0002/
-
技术
- 名称: 命令和脚本解释器
- ID: T1059
- 参考 URL: https://attack.mitre.org/techniques/T1059/
-
子技术
- 名称: PowerShell
- ID: T1059.001
- 参考 URL: https://attack.mitre.org/techniques/T1059/001/