Threat Hunting no Windows com Sysmon

O Threat Hunting com Sysmon começa com uma pergunta ou comportamento a detetar, prossegue com a definição de telemetria e lógica, e termina com testes, tuning, documentação e implementação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
O Threat Hunting e a Engenharia de Deteção transformam o conhecimento sobre o comportamento do adversário em perguntas mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas melhorar a cobertura e a qualidade da decisão. Este artigo foca-se no Threat Hunting com Sysmon e destina-se a analistas SOC com uma base em Sysmon. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. hypothesis, data requirements, query podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: caça simulada a um LOLBin anómalo. Todos os exemplos são dados de laboratório ou descrição de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




