通过 PssCaptureSnapShot 潜在的 LSASS 内存转储

编辑

通过 PssCaptureSnapShot 潜在的 LSASS 内存转储编辑

识别通过 PssCaptureSnapShot 对 LSASS 句柄的可疑访问,其中同一个进程执行两次连续的进程访问,并针对两个不同的 LSASS 实例。这可能表明试图逃避检测并转储 LSASS 内存以获取凭据访问权限。

规则类型:阈值

规则索引:

  • winlogbeat-*
  • logs-windows.sysmon_operational-*

严重性:高

风险评分: 73

运行间隔:5分钟

搜索索引的时间范围:now-9m(日期数学格式,另请参阅 额外回溯时间

每次执行的最大警报数: 100

参考:

标签:

  • 域:端点
  • 操作系统:Windows
  • 用例:威胁检测
  • 策略:凭据访问
  • 数据源:Sysmon

版本: 208

规则作者:

  • Elastic

规则许可证:Elastic License v2

设置编辑

设置

这仅适用于使用 Elastic Agent 7.14+ 的数据源,因为该版本之前的版本缺少阈值规则基数功能。

规则查询编辑

event.category:process and host.os.type:windows and event.code:10 and
 winlog.event_data.TargetImage:("C:\\Windows\\system32\\lsass.exe" or
                                 "c:\\Windows\\system32\\lsass.exe" or
                                 "c:\\Windows\\System32\\lsass.exe")

框架:MITRE ATT&CKTM