先前未知可执行文件执行可疑系统命令

edit

先前未知可执行文件执行可疑系统命令edit

此规则监控先前未知的可执行文件执行多个常用系统命令,这些可执行文件位于常被滥用的目录中。来自此规则的警报可能表明存在潜在的恶意活动,例如执行未经授权或可疑进程试图运行恶意代码。检测和调查此类行为有助于识别和减轻潜在的安全威胁,保护系统及其数据免受潜在的攻击。

规则类型: new_terms

规则索引:

  • logs-endpoint.events.*
  • endgame-*

严重性: 低

风险评分: 21

: 5m

搜索索引自: now-9m (日期数学格式,另请参见 额外回溯时间)

每次执行的最大警报数: 100

参考: 无

标签:

  • 域:端点
  • 操作系统:Linux
  • 用例:威胁检测
  • 策略:执行
  • 数据源:Elastic Endgame
  • 数据源:Elastic Defend

版本: 105

规则作者:

  • Elastic

规则许可证: Elastic License v2

设置edit

设置

此规则需要来自 Elastic Defend 的数据。

Elastic Defend 集成设置

Elastic Defend 通过 Fleet 集成到 Elastic Agent 中。配置完成后,集成将允许 Elastic Agent 监控主机上的事件并将数据发送到 Elastic Security 应用程序。

先决条件

  • Elastic Defend 需要 Fleet。
  • 要配置 Fleet Server,请参阅 文档

以下步骤应按顺序执行,以便在 Linux 系统上添加 Elastic Defend 集成

  • 转到 Kibana 主页,然后单击“添加集成”。
  • 在查询栏中,搜索“Elastic Defend”并选择集成以查看有关它的更多详细信息。
  • 单击“添加 Elastic Defend”。
  • 配置集成名称,并可选择添加描述。
  • 选择要保护的环境类型,“传统端点”或“云工作负载”。
  • 选择配置预设。每个预设都带有一些 Elastic Agent 的默认设置,您以后可以通过配置 Elastic Defend 集成策略来进一步自定义它们。 辅助指南
  • 我们建议选择“完整 EDR(端点检测和响应)”作为配置设置,它提供“所有事件;所有预防措施”。
  • 在“新的代理策略名称”中输入代理策略的名称。如果其他代理策略已经存在,您可以单击“现有主机”选项卡并选择现有策略。有关 Elastic Agent 配置设置的更多详细信息,请参阅 辅助指南
  • 单击“保存并继续”。
  • 要完成集成,请选择“将 Elastic Agent 添加到您的主机”并继续到下一部分以在您的主机上安装 Elastic Agent。有关 Elastic Defend 的更多详细信息,请参阅 辅助指南

规则查询edit

host.os.type:linux and event.category:process and event.action:(exec or exec_event or fork or fork_event) and
process.executable:(
  /bin/* or /usr/bin/* or /usr/share/* or /tmp/* or /var/tmp/* or /dev/shm/* or
  /etc/init.d/* or /etc/rc*.d/* or /etc/crontab or /etc/cron.*/* or /etc/update-motd.d/* or
  /usr/lib/update-notifier/* or /home/*/.* or /boot/* or /srv/* or /run/*)
  and process.args:(whoami or id or hostname or uptime or top or ifconfig or netstat or route or ps or pwd or ls) and
  not process.name:(sudo or which or whoami or id or hostname or uptime or top or netstat or ps or pwd or ls or apt or
  dpkg or yum or rpm or dnf or dockerd or docker or snapd or snap) and
  not process.parent.executable:(/bin/* or /usr/bin/* or /run/k3s/* or /etc/network/* or /opt/Elastic/*)

框架: MITRE ATT&CKTM