Fomzy-teck/Suspicious-PowerShell-Execution-File-Creation-Detection
GitHub: Fomzy-teck/Suspicious-PowerShell-Execution-File-Creation-Detection
一份 SOC 事件响应实战记录,演示如何利用 Wazuh SIEM 和 Sysmon 日志分析检测 Windows 环境下可疑的 PowerShell 脚本创建行为。
Stars: 0 | Forks: 0
# SOC 事件调查:可疑的 PowerShell 文件创建与 Sysmon 分析
## 📌 事件摘要
对受控 SOC 实验环境(`WIN-2UE57T0GMVM`)中触发的高严重性警报的调查,其中 Wazuh SIEM 关联了 Sysmon 遥测数据,检测到有未经授权的脚本被投放至系统临时目录[cite: 1]。
* **事件名称:** 可疑的 PowerShell 创建[cite: 1]
* **严重级别:** 高(Wazuh 规则级别 15)[cite: 1]
* **检测来源:** Wazuh SIEM + Sysmon[cite: 1]
* **目标主机:** Windows Server (`WIN-2UE57T0GMVM`)[cite: 1]
* **执行用户:** `Administrator`[cite: 1]
* **MITRE ATT&CK 映射:** T1105 - Ingress Tool Transfer(命令与控制战术)[cite: 1]
## 🔍 执行摘要
在 SOC 培训实验室中进行受控的 PowerShell 执行模拟期间,Wazuh 生成了一个高严重性警报,指出 `powershell.exe` 在 Windows 临时文件夹中创建了一个可执行脚本(`C:\Users\Administrator\AppData\Local\Temp\022myd1h.b5p.ps1`)[cite: 1]。由于恶意软件经常利用临时目录在二次执行前暂存 payload,Wazuh 根据规则 ID `92213` 标记了该行为[cite: 1]。
## ⏱️ 调查时间线与证据
| 时间戳 (UTC) | 事件描述 | 来源 / 日志类型 |
| :--- | :--- | :--- |
| `2026-07-23 14:21:41` | 在 Administrator 账户下启动了 PowerShell 进程[cite: 1]。 | Windows 进程执行 / Sysmon |
| `2026-07-23 14:21:41` | PowerShell 创建了临时的 `.ps1` 脚本文件[cite: 1]。 | Sysmon 事件 ID 11(文件创建)[cite: 1] |
| `2026-07-23 14:21:43` | Wazuh 触发了规则 ID `92213`(15 级高危)[cite: 1]。 | Wazuh SIEM 警报引擎 |
### 关键技术特征
* **发起进程:** `C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe`[cite: 1]
* **进程 GUID:** `{8880C6B8-2375-6A62-C400-000000003200}`[cite: 1]
* **创建文件路径:** `C:\Users\Administrator\AppData\Local\Temp\022myd1h.b5p.ps1`[cite: 1]
## 🎯 MITRE ATT&CK 映射
| 战术 | 技术 | ID |
| :--- | :--- | :--- |
| 命令与控制 | Ingress Tool Transfer | **T1105**[cite: 1] |
**分析师背景:** 攻击者经常利用 PowerShell 下载 payload、暂存脚本,并在企业网络中传输工具[cite: 1]。在 `%TEMP%` 等低阻力目录中创建脚本符合攻击者的暂存行为[cite: 1]。
## 🛠️ 攻陷指标 (IOCs)
* **进程:** `powershell.exe`[cite: 1]
* **文件名:** `022myd1h.b5p.ps1`[cite: 1]
* **目录:** `AppData\Local\Temp`[cite: 1]
* **Sysmon 事件 ID:** `11`(文件已创建)[cite: 1]
* **Wazuh 规则 ID:** `92213`[cite: 1]
## 🛡️ 建议与强化措施
1. **启用脚本块日志记录:** 确保完全激活 Windows 事件 ID 4104,以检查在内存中执行的原始脚本内容。
2. **限制临时目录执行:** 实施 AppLocker 或 Windows Defender Application Control (WDAC) 策略,防止从用户可写的临时目录中执行脚本(`.ps1`)。
3. **监控父-子进程:** 跟踪从 PowerShell 或命令提示符等管理解释器中意外生成的子进程。
## 📄 完整事件报告
您可以在本仓库中查看完整、正式的事件报告 PDF 文档:
👉
标签:安全运营, 扫描框架, 网页分析工具, 防御加固