Tüm yazılar

attack · wazuh · sysmon · windows · log-collection

Wazuh ile Windows sistem loglarının toparlanması, sysmon entegrasyonu. -LAB03

Halil Yaşarsoy · 17 Aralık 2023

0

Wazuh üzerinde windows loglarının nasıl toparlandığına ve eklemek istediğiniz diğer logların nasıl wazuh’a ekleneceğine bakacağız ayrıca Sysmon ile log zenginleştirme işlemi nasıl yapabiliriz. Atakların daha detaylı nasıl yakalanabileneceğine değineceğim.

Wazuh ajan mantığı ile logları toplamaktadır. Bunun yanında güzel bir kaç özellikle gelmekte. Örneğin ajan aynı zamanda kurulu olduğu makinadaki zafiyetleride tarayıp wazuh’a bilgisini göndermektedir.

Wazuh ajanını ilgili sisteme kuruyoruz. Wazuh üzerinde kuracağınız ajan bilgilerini almak için Agents → Deploy new agent bölümünden ulaşabilirsiniz

Ajanın ulaşacağı server bilgilerini yazıp, ilgili makinada powershell’i admin yetkisi işe çalıştırarak komutları yazabilirsiniz.

Ajan başarılı olarak kurulduğunda wazuh arayüzünde kurulan ajan bilgilerinin geldiğini görebilirsiniz.

Ajan ile varsıyalanda hangi logların toparlandığına baktığımızda.

Event loglarından Application — Security — System loglarının toplantıdığını görebiliriz.

Event loglarından Application — Security — System loglarının toplantıdığını görebiliriz.

FIM kısmında windows üzerinde varsayılanda belirli klasörlerin, regedit kayılarının izlendiğini ve bunlarda bir değişiklik yapıldığında alert düştüğünü biliyoruz, bunlarda aşağıdaki şekilde görülebilir.

SYSMON Entegrasyonu

Saldırganlar yatayta eriştikleri makinalarda genelde shell üzerinden komutlar gönderme eğilimde olduğunu biliyoruz. Hali hazırda topladığımız loglarda shell üzerinden gönderilen, çalıştırılan komutların loglarını tespit edemiyoruz. Sysmon entegrasyonu tam olarak bu konuda bize destek olmaktadır. Windows aracı olan sysmon belirtilen konfigürasyonda bulunan komutların çalıştırılması durumunda even-viewer da log oluşturmaktadır.

İşletim sistemimize sysmonu indirerek başlıyoruz.

Sysmon - Sysinternals

Sysmon klasörüne gidip, eklediğimiz konfig dosyası ile birlikte aşağıdaki komutu çalıştırıyoruz.

.\Sysmon64.exe -accepteula -i .\sysmonconfig-export.xml

Wazuh ajanı üzerinde oluşan logları göstererek sysmon loglarını wazuh’a alıyoruz. Ajan konf dosyasına aşağıdaki bölümü ekliyoruz.

<localfile><location>Microsoft-Windows-Sysmon/Operational</location><log_format>eventchannel</log_format></localfile>

Bu şekilde logların wazuh’a gönderilmesini sağladık. Hali hazırda wazuh üzerinde sysmon decoder ve alarmlar bulunuyor. Yinede sysmon ile ilgili başka alertler eklemek isterseniz. SOCFortless tarafından hazırlanan wazuh kural setinede göz atabilirsiniz.

Wazuh-Rules/Sysmon New Events at main · socfortress/Wazuh-Rules

Wazuh arayüzde oluşan log detayları,

Masaüstünde çalıştırmış olduğun bir scriptin logu aşağıdaki gibidir.

Bir sonraki blog yazısında görüşmek üzere. Sorularınız olması durumunda direk mesaj atabilirsiniz.

Bu yazı işine yaradıysa alkışla

0

Bu yazı ilk olarak Medium'da yayımlandı.