ログをとる
WS2025 以後
Windows Server 2025からはSysmonがネイティブ実装され、機能の追加からインストールできる。 機能のインストールが完了するとsysmon.exeが入るので管理権限ターミナルからセットアップする。
> sysmon -i sysmonconfig.xmlログに残すルールはxmlで指定するが、今回は以下のBalanced設定を使う
https://github.com/olafhartong/sysmon-modular
※ https://techcommunity.microsoft.com/blog/windows-itpro-blog/native-sysmon-functionality-coming-to-windows/4468112 で紹介されており、更新が止まってなさそうなので採用
すると、C:\Windows\System32\winevt\Logs\Microsoft-Windows-Sysmon%4Operational.evtx にもろもろ貯まる
WS2022以前
Sysmonを別途入れても良いし、情報量は減るらしいが、最低限としてプロセス作成の監視をするなら以下の設定で4688イベントログを残す
プロセス作成ログ(イベントID 4688)とコマンドライン引数の有効化:
- gpedit.msc > コンピューターの構成 > Windows の設定 > セキュリティの設定 > 監査ポリシーの詳細な構成 > システム監査ポリシー - ローカル グループ ポリシー オブジェクト > 詳細追跡 > プロセス作成の監査 を 「成功」と「失敗」の両方にチェックを入れて有効化
- gpedit.msc > 管理用テンプレート > システム > プロセス作成の監査 > プロセス作成イベントにコマンドラインを含める を有効化
そうすると、 C:\Windows\System32\winevt\Logs\Security.evtx にプロセス起動が引数付きで記録される。
プロセス起動ログが引数付きで取れると、マルウェアが活動するときによく見られる、powershellのサイレント起動やスクリプトテキストを渡して実行するファイルレス攻撃を補足できるようになる
ログをフィルタにかける
良し悪しにかかわらずログされるわけなので、いかがわしい行動があるかどうかはログファイルを検査しないとわからない。 とりあえず、SIGMA1をかけとけ。らしい。
Hayabusa
https://github.com/Yamato-Security/hayabusa Rust製のツールで、イベントログに対してSIGMAルールを適用して、タイムラインデータにしてくれる。 DFIR2 に便利らしい。日本製。
# ファイルを指定して実行する
hayabusa dfir-timeline -f <eventlog-file>
# フォルダ内のファイルに対して実行する
hayabusa dfir-timeline -d <dir-path>
# C:\Windows\System32\winevt\Logs\ に対して実行する
hayabusa dfir-timeline -l結果は必要であれば、SIEM3ソリューションに連携するといいらしい。