abhinavkishor9/wazuh-threat-hunting-lab23-lolbas-certutil-investigation
GitHub: abhinavkishor9/wazuh-threat-hunting-lab23-lolbas-certutil-investigation
该项目是一个基于 Wazuh 和 Sysmon 的威胁狩猎实验,演示如何对 Windows LOLBin certutil.exe 的执行进行端点取证调查与合法性评估。
Stars: 0 | Forks: 0
# wazuh-threat-hunting-lab23-lolbas-certutil-调查
## 概述
本实验演示了如何使用 Wazuh 和 Sysmon 调查 Living-off-the-Land Binary (LOLBin) 的执行情况。
调查的重点不是分析恶意软件,而是聚焦于 `certutil.exe`,这是一款合法的 Microsoft 实用工具,但经常被攻击者滥用于 payload 下载、Base64 编码/解码以及防御规避。
在此场景中,`certutil.exe` 被安全地用于计算本地可执行文件的 SHA256 哈希值。目标是调查进程执行情况、收集取证证据、关联来自多个数据源的遥测数据,并确定该活动是合法的还是可疑的。
## 执行摘要
在 `certutil.exe` 执行产生由 Sysmon 捕获并转发至 Wazuh 的端点遥测数据后,调查随即开始。
分析师验证了执行命令的合法性,检查了进程执行细节,识别了父进程,确认了用户上下文,验证了生成的 SHA256 哈希值,并在 PowerShell、Sysmon 和 Wazuh 之间关联了证据。
尽管本次调查涉及一个常被滥用的 LOLBin,但分析确定该活动属于合法的管理用途,因为该二进制文件仅用于计算文件哈希值,且未表现出任何恶意行为的指标。
## 调查场景
SOC 分析师收到了一条指示执行 `certutil.exe` 的警报。
由于攻击者经常滥用 LOLBin 来规避安全控制,分析师的任务是确定:
- 执行了哪个 LOLBin
- 执行了什么命令
- 哪个用户发起了该进程
- 父进程
- 执行时间戳
- 该活动看起来是合法的还是可疑的
## 展示的技能
- Living-off-the-Land Binary (LOLBAS) 调查
- Windows 进程执行分析
- 进程树分析
- 父子进程关联
- 命令行调查
- SHA256 哈希验证
- Windows DFIR 方法论
- IOC 识别与验证
- 跨多个遥测数据源的取证关联
- Sysmon Event ID 1 分析
- Wazuh 威胁狩猎
- 安全事件验证
- 事件文档记录
## 使用的工具
- Wazuh
- Sysmon
- PowerShell
- Windows 命令提示符
- Windows 事件查看器
- 文件资源管理器
## 实验环境
| 组件 | 详情 |
|------------|---------|
| 宿主操作系统 | Windows 11 |
| SIEM | Wazuh |
| 端点监控 | Sysmon |
| Shell | PowerShell 和 命令提示符 |
| 调查目标 | certutil.exe |
| 测试文件 | notepad.exe |
## MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| 防御规避 | 系统二进制代理执行 | T1218 |
| 防御规避 | 签名二进制代理执行 | T1218 |
| 执行 | 命令和脚本解释器 | T1059 |
| 发现 | 文件和目录发现(辅助分析) | T1083 |
## 调查工作流
```
Verify Monitoring
↓
Locate certutil.exe
↓
Execute Safe Hash Command
↓
Generate Process Creation Event
↓
Investigate Sysmon
↓
Investigate Wazuh
↓
Correlate Evidence
↓
Validate Activity
↓
Document Findings
```
## 收集的证据
- certutil.exe 执行
- 进程创建(Sysmon Event ID 1)
- 父进程
- 命令行
- 用户上下文
- 执行时间戳
- SHA256 哈希
- Wazuh 进程事件
- PowerShell 哈希输出
## 证据关联
本次调查关联了来自四个独立来源的证据:
| 证据来源 | 验证 |
|----------------|------------|
| 命令提示符 | 验证了执行的命令 |
| PowerShell | 确认了 SHA256 哈希值 |
| Sysmon | 验证了进程执行细节 |
| Wazuh | 确认了端点遥测数据的接入 |
这些来源之间的一致性验证了调查时间线的准确性,并确认了所观察活动的合法性。
## 调查结果
- `certutil.exe` 成功执行。
- 该命令计算了本地可执行文件的 SHA256 哈希值。
- 未发生下载、解码或文件传输活动。
- Sysmon 记录了进程创建事件。
- Wazuh 成功接入并显示了遥测数据。
- 父进程与预期的用户活动匹配。
- 未识别出可疑的子进程或持久化机制。
- 未观察到其他威胁指标。
## 关键要点
- 合法的 Windows 二进制文件也可能触发安全警报。
- 对于 LOLBin,需要进行上下文分析,而不是立即将其归类为恶意。
- 进程执行遥测数据可提供有价值的取证证据。
- 关联 Sysmon 和 Wazuh 可提升调查的置信度。
- 证据验证是一项必不可少的 DFIR 技能。
标签:AI合规, LOLBAS, Sysmon, Wazuh, 安全实验, 安全运营, 扫描框架, 知识库安全, 端点取证