abhinavkishor9/wazuh-threat-hunting-lab23-lolbas-certutil-investigation

GitHub: abhinavkishor9/wazuh-threat-hunting-lab23-lolbas-certutil-investigation

该项目是一个基于 Wazuh 和 Sysmon 的威胁狩猎实验,演示如何对 Windows LOLBin certutil.exe 的执行进行端点取证调查与合法性评估。

Stars: 0 | Forks: 0

# wazuh-threat-hunting-lab23-lolbas-certutil-调查 ## 概述 本实验演示了如何使用 Wazuh 和 Sysmon 调查 Living-off-the-Land Binary (LOLBin) 的执行情况。 调查的重点不是分析恶意软件,而是聚焦于 `certutil.exe`,这是一款合法的 Microsoft 实用工具,但经常被攻击者滥用于 payload 下载、Base64 编码/解码以及防御规避。 在此场景中,`certutil.exe` 被安全地用于计算本地可执行文件的 SHA256 哈希值。目标是调查进程执行情况、收集取证证据、关联来自多个数据源的遥测数据,并确定该活动是合法的还是可疑的。 ## 执行摘要 在 `certutil.exe` 执行产生由 Sysmon 捕获并转发至 Wazuh 的端点遥测数据后,调查随即开始。 分析师验证了执行命令的合法性,检查了进程执行细节,识别了父进程,确认了用户上下文,验证了生成的 SHA256 哈希值,并在 PowerShell、Sysmon 和 Wazuh 之间关联了证据。 尽管本次调查涉及一个常被滥用的 LOLBin,但分析确定该活动属于合法的管理用途,因为该二进制文件仅用于计算文件哈希值,且未表现出任何恶意行为的指标。 ## 调查场景 SOC 分析师收到了一条指示执行 `certutil.exe` 的警报。 由于攻击者经常滥用 LOLBin 来规避安全控制,分析师的任务是确定: - 执行了哪个 LOLBin - 执行了什么命令 - 哪个用户发起了该进程 - 父进程 - 执行时间戳 - 该活动看起来是合法的还是可疑的 ## 展示的技能 - Living-off-the-Land Binary (LOLBAS) 调查 - Windows 进程执行分析 - 进程树分析 - 父子进程关联 - 命令行调查 - SHA256 哈希验证 - Windows DFIR 方法论 - IOC 识别与验证 - 跨多个遥测数据源的取证关联 - Sysmon Event ID 1 分析 - Wazuh 威胁狩猎 - 安全事件验证 - 事件文档记录 ## 使用的工具 - Wazuh - Sysmon - PowerShell - Windows 命令提示符 - Windows 事件查看器 - 文件资源管理器 ## 实验环境 | 组件 | 详情 | |------------|---------| | 宿主操作系统 | Windows 11 | | SIEM | Wazuh | | 端点监控 | Sysmon | | Shell | PowerShell 和 命令提示符 | | 调查目标 | certutil.exe | | 测试文件 | notepad.exe | ## MITRE ATT&CK 映射 | 战术 | 技术 | ID | |---------|-----------|----| | 防御规避 | 系统二进制代理执行 | T1218 | | 防御规避 | 签名二进制代理执行 | T1218 | | 执行 | 命令和脚本解释器 | T1059 | | 发现 | 文件和目录发现(辅助分析) | T1083 | ## 调查工作流 ``` Verify Monitoring ↓ Locate certutil.exe ↓ Execute Safe Hash Command ↓ Generate Process Creation Event ↓ Investigate Sysmon ↓ Investigate Wazuh ↓ Correlate Evidence ↓ Validate Activity ↓ Document Findings ``` ## 收集的证据 - certutil.exe 执行 - 进程创建(Sysmon Event ID 1) - 父进程 - 命令行 - 用户上下文 - 执行时间戳 - SHA256 哈希 - Wazuh 进程事件 - PowerShell 哈希输出 ## 证据关联 本次调查关联了来自四个独立来源的证据: | 证据来源 | 验证 | |----------------|------------| | 命令提示符 | 验证了执行的命令 | | PowerShell | 确认了 SHA256 哈希值 | | Sysmon | 验证了进程执行细节 | | Wazuh | 确认了端点遥测数据的接入 | 这些来源之间的一致性验证了调查时间线的准确性,并确认了所观察活动的合法性。 ## 调查结果 - `certutil.exe` 成功执行。 - 该命令计算了本地可执行文件的 SHA256 哈希值。 - 未发生下载、解码或文件传输活动。 - Sysmon 记录了进程创建事件。 - Wazuh 成功接入并显示了遥测数据。 - 父进程与预期的用户活动匹配。 - 未识别出可疑的子进程或持久化机制。 - 未观察到其他威胁指标。 ## 关键要点 - 合法的 Windows 二进制文件也可能触发安全警报。 - 对于 LOLBin,需要进行上下文分析,而不是立即将其归类为恶意。 - 进程执行遥测数据可提供有价值的取证证据。 - 关联 Sysmon 和 Wazuh 可提升调查的置信度。 - 证据验证是一项必不可少的 DFIR 技能。
标签:AI合规, LOLBAS, Sysmon, Wazuh, 安全实验, 安全运营, 扫描框架, 知识库安全, 端点取证