Fomzy-teck/Suspicious-PowerShell-Execution-File-Creation-Detection

GitHub: Fomzy-teck/Suspicious-PowerShell-Execution-File-Creation-Detection

一份 SOC 事件响应实战记录,演示如何利用 Wazuh SIEM 和 Sysmon 日志分析检测 Windows 环境下可疑的 PowerShell 脚本创建行为。

Stars: 0 | Forks: 0

# SOC 事件调查:可疑的 PowerShell 文件创建与 Sysmon 分析 ## 📌 事件摘要 对受控 SOC 实验环境(`WIN-2UE57T0GMVM`)中触发的高严重性警报的调查,其中 Wazuh SIEM 关联了 Sysmon 遥测数据,检测到有未经授权的脚本被投放至系统临时目录[cite: 1]。 * **事件名称:** 可疑的 PowerShell 创建[cite: 1] * **严重级别:** 高(Wazuh 规则级别 15)[cite: 1] * **检测来源:** Wazuh SIEM + Sysmon[cite: 1] * **目标主机:** Windows Server (`WIN-2UE57T0GMVM`)[cite: 1] * **执行用户:** `Administrator`[cite: 1] * **MITRE ATT&CK 映射:** T1105 - Ingress Tool Transfer(命令与控制战术)[cite: 1] ## 🔍 执行摘要 在 SOC 培训实验室中进行受控的 PowerShell 执行模拟期间,Wazuh 生成了一个高严重性警报,指出 `powershell.exe` 在 Windows 临时文件夹中创建了一个可执行脚本(`C:\Users\Administrator\AppData\Local\Temp\022myd1h.b5p.ps1`)[cite: 1]。由于恶意软件经常利用临时目录在二次执行前暂存 payload,Wazuh 根据规则 ID `92213` 标记了该行为[cite: 1]。 ## ⏱️ 调查时间线与证据 | 时间戳 (UTC) | 事件描述 | 来源 / 日志类型 | | :--- | :--- | :--- | | `2026-07-23 14:21:41` | 在 Administrator 账户下启动了 PowerShell 进程[cite: 1]。 | Windows 进程执行 / Sysmon | | `2026-07-23 14:21:41` | PowerShell 创建了临时的 `.ps1` 脚本文件[cite: 1]。 | Sysmon 事件 ID 11(文件创建)[cite: 1] | | `2026-07-23 14:21:43` | Wazuh 触发了规则 ID `92213`(15 级高危)[cite: 1]。 | Wazuh SIEM 警报引擎 | ### 关键技术特征 * **发起进程:** `C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe`[cite: 1] * **进程 GUID:** `{8880C6B8-2375-6A62-C400-000000003200}`[cite: 1] * **创建文件路径:** `C:\Users\Administrator\AppData\Local\Temp\022myd1h.b5p.ps1`[cite: 1] ## 🎯 MITRE ATT&CK 映射 | 战术 | 技术 | ID | | :--- | :--- | :--- | | 命令与控制 | Ingress Tool Transfer | **T1105**[cite: 1] | **分析师背景:** 攻击者经常利用 PowerShell 下载 payload、暂存脚本,并在企业网络中传输工具[cite: 1]。在 `%TEMP%` 等低阻力目录中创建脚本符合攻击者的暂存行为[cite: 1]。 ## 🛠️ 攻陷指标 (IOCs) * **进程:** `powershell.exe`[cite: 1] * **文件名:** `022myd1h.b5p.ps1`[cite: 1] * **目录:** `AppData\Local\Temp`[cite: 1] * **Sysmon 事件 ID:** `11`(文件已创建)[cite: 1] * **Wazuh 规则 ID:** `92213`[cite: 1] ## 🛡️ 建议与强化措施 1. **启用脚本块日志记录:** 确保完全激活 Windows 事件 ID 4104,以检查在内存中执行的原始脚本内容。 2. **限制临时目录执行:** 实施 AppLocker 或 Windows Defender Application Control (WDAC) 策略,防止从用户可写的临时目录中执行脚本(`.ps1`)。 3. **监控父-子进程:** 跟踪从 PowerShell 或命令提示符等管理解释器中意外生成的子进程。 ## 📄 完整事件报告 您可以在本仓库中查看完整、正式的事件报告 PDF 文档: 👉
标签:安全运营, 扫描框架, 网页分析工具, 防御加固