vovasapeha-ai/KSC_decoders_and_rules_for_Wazuh

GitHub: vovasapeha-ai/KSC_decoders_and_rules_for_Wazuh

为 Wazuh 提供 Kaspersky Security Center 日志的解码器和检测规则,实现卡巴斯基终端安全事件在 Wazuh 中的标准化采集、解析与分级告警。

Stars: 0 | Forks: 0

# 适用于 Wazuh 的 KSC 解码器和规则 ### 重要提示: ### 重要提示: 已使用最新版本的 Kaspersky Security Center、Kaspersky Endpoint Security for Windows 和 Kaspersky Endpoint Security for Linux(本地化语言为俄语)进行测试。 **仅当通过 Wazuh 内置的 syslog server (https://documentation.wazuh.com/current/user-manual/capabilities/log-data-collection/syslog.html) 收集 KSC 日志时有效。如果您通过 Linux 中的 syslog server 收集日志,则不会有方括号中的参数** 如果支持的事件不足,您可以直接复制规则,将事件 ID 替换为 https://support.kaspersky.ru/kes12/246282 中所需的 ID。 ## 支持的事件 (Supported events) **1. 严重 (Critical):** - GNRL_EV_VIRUS_FOUND // 发现恶意对象(本地数据库) - 0000003c // 加密连接检查出错。域名已添加至排除项 - GNRL_EV_WEB_URL_BLOCKED // 访问被拒绝(本地数据库) - GNRL_EV_WEB_URL_BLOCKED_BY_KSN // 访问被拒绝(KSN) - 00000039 // 应用程序与使用不受信任证书的网站建立了连接 - GNRL_EV_OBJECT_NOTCURED // 无法清除 - GNRL_EV_ATTACK_DETECTED // 检测到网络攻击 - GNRL_EV_APPLICATION_LAUNCH_DENIED // 应用程序启动被禁止 - GNRL_EV_DEVCTRL_DEV_PLUG_DENIED // 设备操作被禁止 - 000000d1 // 应用程序自启动已关闭 - 000000e7 // 检测到活跃威胁。需要启动活跃感染清除程序 - 00000139 // 无法删除 - GNRL_EV_VIRUS_FOUND_AND_REPORTED // 打开了危险链接 - GNRL_EV_VIRUS_FOUND_AND_PASSED // 发现之前打开过的危险链接 - 00000803 // 键盘未授权 - 00000898 // AMSI 请求被阻止 - 00000329 // 网络活动被禁止 | 网络连接被阻止 - 000002c6 // 禁止的进程在 Kaspersky Endpoint Security for Windows 启动前已运行 - KLSRV_HOST_STATUS_CRITICAL // 设备状态为“严重” **2. 功能失效 (Functional failure):** **3. 警告 (Warning):** - GNRL_EV_OBJECT_BLOCKED // 对象下载被禁止 | 已禁止 - GNRL_EV_SUSPICIOUS_OBJECT_FOUND // 发现可能被攻击者利用来损害计算机或用户数据的合法应用程序(本地数据库 | KSN) - GNRL_EV_OBJECT_CURED // 对象已清除 - GNRL_EV_OBJECT_DELETED // 对象已删除 - GNRL_EV_WEB_URL_WARNING // 不良内容警告(本地数据库 | KSN) - GNRL_EV_DEVCTRL_DEV_PLUG_DENIED // 设备连接被阻止 - 000000d3 // 应用程序自防护已关闭 - 000000d2 // 自动更新已关闭 - 000000d7 // 计算机正在安全模式下运行 - 000000e8 // 活跃感染清除程序已启动 - 000000e9 // 活跃感染清除程序已完成 - 000007d1 // 检测到可疑网络活动 - 00000abe // 网络连接被阻止 - 00000140 // 对象已加密 - 00000804 // 键盘授权出错 - 000002f2 // 警告后访问了不良内容 | 已激活设备的临时访问权限 - 000003f8 // 操作被用户取消 - 000000d6 // 防护组件已关闭 - KLSRV_EVENT_HOSTS_NOT_VISIBLE // 设备长时间未在网络中表现出活动 - KLSRV_HOST_STATUS_WARNING // 设备状态为“警告” **4. 信息消息 (Informational message):** - GNRL_EV_PASSWD_ARCHIVE_FOUND // 发现受密码保护的归档 - GNRL_EV_DEVCTRL_DEV_PLUGGED // 设备已连接 - GNRL_EV_DEVCTRL_DEV_UNPLUGGED // 设备已断开 - KLAUD_EV_SERVERCONNECT // 审计(连接到管理服务器) - KLSRV_UPD_BASES_UPDATED // 数据库已更新 - KLAUD_EV_TASK_STATE_CHANGED // 审计:对象状态变更 - KLSRV_HOST_MOVED_WITH_RULE_EX // 设备已自动添加至组 - KLAUD_EV_ADMGROUP_CHANGED // 审计:组参数变更 ## 与 MITRE ATT&CK 集成 (MITRE ATT&CK integration) ![123](https://github.com/tread-lightly/KSC_decoders_and_rules_for_Wazuh_ru_RU/assets/125260132/dd3dae2f-edee-4d4b-a16c-184ab91edd6d) ## 运行示例 (processing example): 为了美观地处理 dstuser,需要将域名添加到相应的解码器中: ```DOMAIN\\\\(\.*)"``` 原始日志: ``` 1 2024-02-19T13:18:51.000Z EXAMPLE-PC KES|11.0.0.0 - GNRL_EV_OBJECT_BLOCKED [event@11111 p1="1111111111111111111111111111111111111111111111111111111111111111" p2="https://BAD.SITE" p5="not-a-virus:HEUR:AdWare.Script.Pusher.gen" p7="DOMAIN\\USER" p8="65" p9="{\"engine\":3,\"method\":0,\"blacklist\":false,\"cloud_sb\":false,\"md5\":\"11111111111111111111111111111111\"}" et="GNRL_EV_OBJECT_BLOCKED" tdn="Защита от веб-угроз" etdn="Загрузка объекта запрещена" hdn="EXAMPLE-PC" hip="10.10.10.10" gn="Управляемые устройства" kscfqdn="KES.EXAMPLE"] Описание результата: Запрещено\r\nТип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя\r\nНазвание: not-a-virus:HEUR:AdWare.Script.Pusher.gen\r\nПользователь: DOMAIN\USER (Инициатор)\r\nОбъект: https://BAD.SITE\r\nДата выпуска баз: 19.02.2024 13:31:00\r\nSHA256: 1111111111111111111111111111111111111111111111111111111111111111\r\nMD5: 11111111111111111111111111111111 ``` 处理结果: ![a](https://github.com/tread-lightly/KSC_decoders_and_rules_for_Wazuh_ru_RU/assets/125260132/797b7f4d-6b73-4073-8b6c-d9ab54ad5c71)
标签:Wazuh, 卡巴斯基, 安全运营, 扫描框架, 日志解析, 证书伪造