从进程 ID (PID) 文件启动的进程

编辑

识别在临时文件存储范例 (tmpfs) 目录 /var/run 目录中从进程 ID (PID)、锁或重启文件启动的新进程。在 Linux 上,PID 文件通常保存进程 ID,以跟踪以前运行的副本并管理其他任务。某些 Linux 恶意软件使用 /var/run 目录来保存数据、可执行文件和其他任务,将自身或这些文件伪装成合法的 PID 文件。

规则类型: eql

规则索引:

  • logs-endpoint.events.*
  • endgame-*
  • auditbeat-*
  • logs-auditd_manager.auditd-*

严重性: 高

风险评分: 73

运行频率: 5 分钟

搜索索引从: now-9m (日期数学格式,另请参阅其他回溯时间)

每次执行的最大警报数: 100

参考:

标签:

  • 域:端点
  • 操作系统:Linux
  • 用例:威胁检测
  • 策略:执行
  • 威胁:BPFDoor
  • 数据源:Elastic Endgame
  • 数据源:Elastic Defend
  • 数据源:Auditd Manager

版本: 109

规则作者:

  • Elastic

规则许可: Elastic License v2

调查指南

编辑

分类和分析

调查从进程 ID (PID) 文件启动的进程

来自此规则的检测警报表明,从伪装成合法 PID 文件的可执行文件产生的进程非常不寻常,不应该发生。以下是一些可能的调查途径: - 检查新进程的父进程和子进程关系,以确定是否有其他进程正在运行。 - 使用 Osquery 检查 /var/run 目录,以确定其他可能具有异常大文件大小的 PID 文件,这表明它是一个可执行文件:"SELECT f.size, f.uid, f.type, f.path from file f WHERE path like /var/run/%%;" - 在像 VirusTotal 这样的数据库中检查 PID 文件中的 SHA256 哈希的信誉,以识别其他用于调查的支点和工件。

设置

编辑

设置

此规则需要来自 Elastic Defend 的数据。

Elastic Defend 集成设置

Elastic Defend 使用 Fleet 集成到 Elastic Agent 中。配置后,集成允许 Elastic Agent 监视主机上的事件并将数据发送到 Elastic Security 应用程序。

先决条件

  • Elastic Defend 需要 Fleet。
  • 要配置 Fleet Server,请参阅文档

应执行以下步骤,以便在 Linux 系统上添加 Elastic Defend 集成

  • 转到 Kibana 主页并单击“添加集成”。
  • 在查询栏中,搜索“Elastic Defend”并选择集成以查看有关它的更多详细信息。
  • 单击“添加 Elastic Defend”。
  • 配置集成名称并可选择添加描述。
  • 选择要保护的环境类型,即“传统端点”或“云工作负载”。
  • 选择配置预设。每个预设都带有 Elastic Agent 的不同默认设置,您可以通过配置 Elastic Defend 集成策略来进一步自定义这些设置。帮助指南
  • 我们建议选择“完整 EDR(端点检测和响应)”作为配置设置,该设置提供“所有事件;所有预防措施”
  • 在“新代理策略名称”中输入代理策略的名称。如果已经存在其他代理策略,您可以单击“现有主机”选项卡并选择现有策略。有关 Elastic Agent 配置设置的更多详细信息,请参阅帮助指南
  • 单击“保存并继续”。
  • 要完成集成,请选择“将 Elastic Agent 添加到您的主机”,然后继续下一部分以在您的主机上安装 Elastic Agent。有关 Elastic Defend 的更多详细信息,请参阅帮助指南

规则查询

编辑
process where host.os.type == "linux" and event.type == "start" and user.id == "0" and
  process.executable regex~ """/var/run/\w+\.(pid|lock|reboot)"""

框架: MITRE ATT&CKTM