vovasapeha-ai/KSC_decoders_and_rules_for_Wazuh
GitHub: vovasapeha-ai/KSC_decoders_and_rules_for_Wazuh
为 Wazuh 提供 Kaspersky Security Center 日志的解码器和检测规则,实现卡巴斯基终端安全事件在 Wazuh 中的标准化采集、解析与分级告警。
Stars: 0 | Forks: 0
# 适用于 Wazuh 的 KSC 解码器和规则
### 重要提示:
### 重要提示:
已使用最新版本的 Kaspersky Security Center、Kaspersky Endpoint Security for Windows 和 Kaspersky Endpoint Security for Linux(本地化语言为俄语)进行测试。
**仅当通过 Wazuh 内置的 syslog server (https://documentation.wazuh.com/current/user-manual/capabilities/log-data-collection/syslog.html) 收集 KSC 日志时有效。如果您通过 Linux 中的 syslog server 收集日志,则不会有方括号中的参数**
如果支持的事件不足,您可以直接复制规则,将事件 ID 替换为 https://support.kaspersky.ru/kes12/246282 中所需的 ID。
## 支持的事件 (Supported events)
**1. 严重 (Critical):**
- GNRL_EV_VIRUS_FOUND // 发现恶意对象(本地数据库)
- 0000003c // 加密连接检查出错。域名已添加至排除项
- GNRL_EV_WEB_URL_BLOCKED // 访问被拒绝(本地数据库)
- GNRL_EV_WEB_URL_BLOCKED_BY_KSN // 访问被拒绝(KSN)
- 00000039 // 应用程序与使用不受信任证书的网站建立了连接
- GNRL_EV_OBJECT_NOTCURED // 无法清除
- GNRL_EV_ATTACK_DETECTED // 检测到网络攻击
- GNRL_EV_APPLICATION_LAUNCH_DENIED // 应用程序启动被禁止
- GNRL_EV_DEVCTRL_DEV_PLUG_DENIED // 设备操作被禁止
- 000000d1 // 应用程序自启动已关闭
- 000000e7 // 检测到活跃威胁。需要启动活跃感染清除程序
- 00000139 // 无法删除
- GNRL_EV_VIRUS_FOUND_AND_REPORTED // 打开了危险链接
- GNRL_EV_VIRUS_FOUND_AND_PASSED // 发现之前打开过的危险链接
- 00000803 // 键盘未授权
- 00000898 // AMSI 请求被阻止
- 00000329 // 网络活动被禁止 | 网络连接被阻止
- 000002c6 // 禁止的进程在 Kaspersky Endpoint Security for Windows 启动前已运行
- KLSRV_HOST_STATUS_CRITICAL // 设备状态为“严重”
**2. 功能失效 (Functional failure):**
**3. 警告 (Warning):**
- GNRL_EV_OBJECT_BLOCKED // 对象下载被禁止 | 已禁止
- GNRL_EV_SUSPICIOUS_OBJECT_FOUND // 发现可能被攻击者利用来损害计算机或用户数据的合法应用程序(本地数据库 | KSN)
- GNRL_EV_OBJECT_CURED // 对象已清除
- GNRL_EV_OBJECT_DELETED // 对象已删除
- GNRL_EV_WEB_URL_WARNING // 不良内容警告(本地数据库 | KSN)
- GNRL_EV_DEVCTRL_DEV_PLUG_DENIED // 设备连接被阻止
- 000000d3 // 应用程序自防护已关闭
- 000000d2 // 自动更新已关闭
- 000000d7 // 计算机正在安全模式下运行
- 000000e8 // 活跃感染清除程序已启动
- 000000e9 // 活跃感染清除程序已完成
- 000007d1 // 检测到可疑网络活动
- 00000abe // 网络连接被阻止
- 00000140 // 对象已加密
- 00000804 // 键盘授权出错
- 000002f2 // 警告后访问了不良内容 | 已激活设备的临时访问权限
- 000003f8 // 操作被用户取消
- 000000d6 // 防护组件已关闭
- KLSRV_EVENT_HOSTS_NOT_VISIBLE // 设备长时间未在网络中表现出活动
- KLSRV_HOST_STATUS_WARNING // 设备状态为“警告”
**4. 信息消息 (Informational message):**
- GNRL_EV_PASSWD_ARCHIVE_FOUND // 发现受密码保护的归档
- GNRL_EV_DEVCTRL_DEV_PLUGGED // 设备已连接
- GNRL_EV_DEVCTRL_DEV_UNPLUGGED // 设备已断开
- KLAUD_EV_SERVERCONNECT // 审计(连接到管理服务器)
- KLSRV_UPD_BASES_UPDATED // 数据库已更新
- KLAUD_EV_TASK_STATE_CHANGED // 审计:对象状态变更
- KLSRV_HOST_MOVED_WITH_RULE_EX // 设备已自动添加至组
- KLAUD_EV_ADMGROUP_CHANGED // 审计:组参数变更
## 与 MITRE ATT&CK 集成 (MITRE ATT&CK integration)

## 运行示例 (processing example):
为了美观地处理 dstuser,需要将域名添加到相应的解码器中:
```DOMAIN\\\\(\.*)" ```
原始日志:
```
1 2024-02-19T13:18:51.000Z EXAMPLE-PC KES|11.0.0.0 - GNRL_EV_OBJECT_BLOCKED [event@11111 p1="1111111111111111111111111111111111111111111111111111111111111111" p2="https://BAD.SITE" p5="not-a-virus:HEUR:AdWare.Script.Pusher.gen" p7="DOMAIN\\USER" p8="65" p9="{\"engine\":3,\"method\":0,\"blacklist\":false,\"cloud_sb\":false,\"md5\":\"11111111111111111111111111111111\"}" et="GNRL_EV_OBJECT_BLOCKED" tdn="Защита от веб-угроз" etdn="Загрузка объекта запрещена" hdn="EXAMPLE-PC" hip="10.10.10.10" gn="Управляемые устройства" kscfqdn="KES.EXAMPLE"] Описание результата: Запрещено\r\nТип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя\r\nНазвание: not-a-virus:HEUR:AdWare.Script.Pusher.gen\r\nПользователь: DOMAIN\USER (Инициатор)\r\nОбъект: https://BAD.SITE\r\nДата выпуска баз: 19.02.2024 13:31:00\r\nSHA256: 1111111111111111111111111111111111111111111111111111111111111111\r\nMD5: 11111111111111111111111111111111
```
处理结果:

标签:Wazuh, 卡巴斯基, 安全运营, 扫描框架, 日志解析, 证书伪造