CyberHUBBlue Team Level 1
Logging and Aggregation

Sysmon

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 36-41.

Sysmon - source page 36
Source illustration - PDF page 36

Sysmon est un service système Windows et un pilote de périphérique qui, une fois installé sur un système, reste actif pendant les redémarrages du système afin de surveiller et d'enregistrer l'activité du système dans le journal des événements Windows. Il fournit des informations détaillées sur les créations de processus, les connexions réseau et les modifications apportées à l'heure de création des

fichiers. En collectant les événements qu'il génère à l'aide de la collecte d'événements Windows ou d'agents SIEM, puis en les analysant. Vous pouvez ainsi identifier les activités malveillantes ou anormales et comprendre comment les intrus et les malwares opèrent sur votre réseau.

Avantages et capacités

  • Enregistre la création des processus avec une ligne de commande complète pour les processus actuels et parents.
  • Incluez un GUID de session dans chaque événement pour permettre la corrélation des événements de la même session d'ouverture de session.
  • Enregistre le chargement des pilotes ou des DLL avec leurs signatures et leurs hachages.
  • Enregistre éventuellement les connexions réseau, y compris le processus source de chaque connexion, les adresses IP, les numéros de port, les noms d'hôte et les noms de port.
  • Détecte les modifications du temps de création du fichier pour comprendre à quel moment un fichier a été réellement créé. La modification des horodatages de création de fichiers est une technique couramment utilisée par les malwares pour masquer leurs traces.
  • Filtrage des règles pour inclure ou exclure certains événements de manière dynamique.

Journaux d'événements Windows et journaux Sysmon

Certains professionnels de la sécurité pensent que les journaux d'événements Windows sont... eh bien... terribles, et que Sysmon est un bien meilleur moyen d'enregistrer des informations sur les terminaux Windows. Pourquoi ? Parce que le formatage est plus agréable et qu'il contient juste une tonne d'informations utiles supplémentaires par rapport aux journaux d'événements Windows. Black Hills Information Security a réalisé une superbe vidéo YouTube sur l'utilisation de Sysmon. Nous recommandons à tous les étudiants de la regarder sur le lien suivant : https://youtu.be/9qsP5h033Qk?t=491.

Installation de Sysmon

Si vous souhaitez essayer Sysmon sur votre hôte ou votre machine virtuelle Windows, vous trouverez ci-dessous un guide rapide sur la façon de le configurer ! Tout d'abord, téléchargez Sysmon depuis le site Web de Sysinternals ici. Une fois que vous avez extrait le dossier contenu dans le fichier Zip, ouvrez une invite de commande en tant qu'administrateur (barre de recherche Windows > CMD > Cliquez avec le bouton droit > Exécuter en tant qu'administrateur) et accédez à l'emplacement des fichiers exécutables. Utilisez la commande sysmon -i pour commencer l'installation, puis cliquez sur Accepter lorsque le CLUF apparaît.

Sysmon - source page 38
Source illustration - PDF page 38

Sysmon est maintenant installé ! Facile, non ? Nous voulons maintenant examiner les journaux Sysmon ainsi que les journaux d'événements Windows dans l'outil. Event Viewer Appuyez sur le bouton Démarrer de Windows, recherchez « Event Viewer » et ouvrez l'application.

Sysmon - source page 39
Source illustration - PDF page 39

Pour réellement voir les journaux Sysmon, nous devons créer une vue personnalisée, ce que nous avons abordé dans la leçon précédente. Cliquez sur « Créer une vue personnalisée » sur le côté droit et copiez ce que nous avons fait dans la capture d'écran ci-dessous.

Sysmon - source page 40
Source illustration - PDF page 40

Nous voulons également cocher toutes les options de niveau d'événement pour nous assurer de pouvoir voir tous les journaux Sysmon.

Sysmon - source page 40
Source illustration - PDF page 40

Nommez la vue comme vous le souhaitez. Nous avons décidé d'utiliser le nom simple « Sysmon View », puis de cliquer sur OK. Nous pouvons maintenant voir les journaux Syslog, et ils contiennent beaucoup d'informations !

Sysmon - source page 41
Source illustration - PDF page 41

Dans une organisation, nous pourrions ensuite les intégrer à notre SIEM pour fournir des journaux détaillés supplémentaires à partir des terminaux Windows, en collaboration avec les journaux d'événements Windows ! Le problème avec Sysmon, c'est qu'il est très large et qu'il peut générer beaucoup de bruit, ce dont nous ne voulons pas remplir notre SIEM. Pour y remédier, nous pouvons utiliser les fichiers de configuration Sysmon, qui permettent de réduire les journaux inutiles, ce qui nous permet de nous concentrer sur les journaux que nous devons réellement surveiller.

Vous trouverez un exemple de fichier de configuration Sysmon ici : https://github.com/SwiftOnSecurity/sysmon-config Jetez-y un œil ! Le fichier contient de nombreux commentaires et explications, ce qui signifie qu'il peut également servir de didacticiel sur les journaux importants pour la surveillance.