New

The executive guide to generative AI

Read more

利用 WSUS 进行横向移动的潜在威胁

编辑

利用 WSUS 进行横向移动的潜在威胁

编辑

识别利用 Windows Server Update Services (WSUS) 执行 psexec 以实现横向移动的潜在威胁。WSUS 仅限于执行 Microsoft 签名的二进制文件,这限制了可以使用的可执行文件为 Microsoft 发布的工具。

规则类型: eql

规则索引:

  • logs-endpoint.events.process-*
  • logs-windows.sysmon_operational-*
  • endgame-*
  • logs-sentinel_one_cloud_funnel.*
  • logs-m365_defender.event-*
  • logs-system.security-*
  • winlogbeat-*
  • logs-crowdstrike.fdr*

严重性: 中

风险评分: 47

运行频率: 5 分钟

搜索索引起始时间: now-9m (Date Math 格式,另请参阅 额外回溯时间)

每次执行的最大警报数: 100

参考资料:

标签:

  • 域: 端点
  • 操作系统: Windows
  • 用例: 威胁检测
  • 战术: 横向移动
  • 数据源: Elastic Endgame
  • 数据源: Elastic Defend
  • 数据源: Sysmon
  • 数据源: SentinelOne
  • 数据源: Microsoft Defender for Endpoint
  • 数据源: 系统
  • 数据源: Crowdstrike

版本: 205

规则作者:

  • Elastic

规则许可证: Elastic License v2

规则查询

编辑
process where host.os.type == "windows" and event.type == "start" and process.parent.name : "wuauclt.exe" and
process.executable : (
    "?:\\Windows\\SoftwareDistribution\\Download\\Install\\*",
    "\\Device\\HarddiskVolume?\\Windows\\SoftwareDistribution\\Download\\Install\\*"
) and
(process.name : "psexec64.exe" or ?process.pe.original_file_name : "psexec.c")

框架: MITRE ATT&CKTM

On this page

Was this helpful?
Feedback