аудит запуска приложений windows

Более 60 инструментов для мониторинга Windows

В предыдущей статье был составлен список из 80 инструментов для мониторинга Linux системы. Был смысл также сделать подборку инструментов для системы Windows. Ниже будет приведен список, который служит всего лишь отправной точкой, здесь нет рейтинга.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

1. Task Manager

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Всем известный диспетчер задач Windows — утилита для вывода на экран списка запущенных процессов и потребляемых ими ресурсов. Но знаете ли Вы, как использовать его весь потенциал? Как правило, с его помощью контролируют состояние процессора и памяти, но можно же пойти гораздо дальше. Это приложение предварительно на всех операционных системах компании Microsoft.

2. Resource Monitor

Великолепный инструмент, позволяющий оценить использование процессора, оперативной памяти, сети и дисков в Windows. Он позволяет быстро получить всю необходимую информацию о состоянии критически важных серверов.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

3. Performance Monitor

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Основной инструмент для управления счетчиками производительности в Windows. Performance Monitor, в более ранних версиях Windows известен нам как Системный монитор. Утилита имеет несколько режимов отображения, выводит показания счетчиков производительности в режиме реального времени, сохраняет данные в лог-файлы для последующего изучения.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Reliability Monitor — Монитор стабильности системы, позволяет отслеживать любые изменения в производительности компьютера, найти монитор стабильности можно в Windows 7, в Windows 8: Control Panel > System and Security > Action Center. С помощью Reliability Monitor можно вести учет изменений и сбоев на компьютере, данные будут выводиться в удобном графическом виде, что позволит Вам отследить, какое приложение и когда вызвало ошибку или зависло, отследить появление синего экрана смерти Windows, причину его появления (очередное обновлением Windows или установка программы).

5. Microsoft SysInternals

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

SysInternals — это полный набор программ для администрирования и мониторинга компьютеров под управлением ОС Windows. Вы можете скачать их себе бесплатно на сайте Microsoft. Сервисные программы Sysinternals помогают управлять, находить и устранять неисправности, выполнять диагностику приложений и операционных систем Windows.

6. SCOM (part of Microsoft System Center)

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

System Center — представляет собой полный набор инструментов для управления IT-инфраструктурой, c помощью которых Вы сможете управлять, развертывать, мониторить, производить настройку программного обеспечения Microsoft (Windows, IIS, SQLServer, Exchange, и так далее). Увы, MSC не является бесплатным. SCOM используется для проактивного мониторинга ключевых объектов IT-инфраструктуры.

Мониторинг Windows серверов с помощью семейства Nagios

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Nagios является самым популярным инструментом мониторинга инфраструктуры в течение нескольких лет (для Linux и Windows). Если Вы рассматриваете Nagios для Windows, то установите и настройте агент NSClient ++ на Windows сервер. NSClient ++ мониторит систему в реальном времени и предоставляет выводы с удаленного сервера мониторинга и не только.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Обычно используется вместе с Nagios, предоставляет пользователю удобный веб-интерфейс к утилите RRDTool, предназначенной для работы с круговыми базами данных (Round Robin Database), которые используются для хранения информации об изменении одной или нескольких величин за определенный промежуток времени. Статистика в сетевых устройств, представлена в виде дерева, структура которого задается самим пользователем, можно строить график использования канала, использования разделов HDD, отображать латентость ресурсов и т.д.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Гибкая, масштабируемая система мониторинга с открытым исходным кодом, основанная на ядре Nagios, написанном на Python. Она в 5 раз быстрее чем Nagios. Shinken совместима с Nagios, возможно использование ее плагинов и конфигураций без внесения коррективов или дополнительной настройки.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Еще одна популярная открытая система мониторинга, которая проверяет хосты и сервисы и сообщает администратору их состояние. Являясь ответвлением Nagios, Icinga совместима с ней и у них много общего.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

OpsView изначально был бесплатен. Сейчас, увы, пользователям данной системой мониторинга приходится раскошеливаться.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Op5 еще одна система мониторинга с открытым исходным кодом. Построение графиков, хранение и сбор данных.

Альтернативы Nagios

Открытое программное обеспечение для мониторинга и отслеживания статусов разнообразных сервисов компьютерной сети, серверов и сетевого оборудования, используется для получения данных о нагрузке процессора, использования сети, дисковом пространстве и тому подобного.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Неплохая система мониторинга, собирает данные с нескольких серверов одновременно и отображает все в виде графиков, с помощью которых можно отслеживать все прошедшие события на сервере.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Написан на языке Python с использованием сервера приложений Zope, данные хранятся в MySQL. С помощью Zenoss можно
мониторить сетевые сервисы, системные ресурсы, производительность устройств, ядро Zenoss анализирует среду. Это дает возможность быстро разобраться с большим количеством специфических устройств.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Система мониторинга и наблюдения за сетевыми устройствами и серверами, правда список поддерживаемых устройств огромен и не ограничивается только сетевыми устройствами, устройство должно поддерживать работу SNMP.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Комплексная система мониторинга, позволяет контролировать всю инфраструктуру и приложения, содержащие системную информацию. Бесплатная альтернатива Nagios.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Ganglia — масштабируемая распределенная система мониторинга, используется в высокопроизводительных вычислительных системах, таких как кластеры и сетки. Отслеживает статистику и историю вычислений в реальном времени для каждого из наблюдаемых узлов.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Система мониторинга, неплохая продуктивность и масштабируемость, один сервер мониторинга может контролировать работу нескольких тысяч хостов.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Программное обеспечение с открытым кодом для мониторинга компьютерных систем и сетей.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

OpenNMS платформа мониторинга. В отличие от Nagios, поддерживает SNMP, WMI и JMX.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Компонент пакета VMware vRealize Operations, используется для мониторинга ОС, промежуточного ПО и приложений в физических, виртуальных и облачных средах. Отображает доступность, производительность, использование, события, записи журналов и изменений на каждом уровне стека виртуализации (от гипервизора vSphere до гостевых ОС).

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Система мониторинга и оповещения (alert system) с открытым кодом от StackExchange. В Bosun продуманная схема данных, а также мощный язык их обработки.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Sensu система оповещения с открытым исходным кодом, похожа на Nagios. Имеется простенький dashboard, можно увидеть список клиентов, проверок и сработавших алертов. Фреймворк обеспечивает механизмы, которые нужны для сбора и накопления статистики работы серверов. На каждом сервере запускается агент (клиент) Sensu, использующий набор скриптов для проверки работоспособности сервисов, их состояния и сбора любой другой информации.

CollectM собирает статистику об использовании ресурсов системы каждые 10 секунд. Может собирать статистику для нескольких хостов и отсылать ее на сервер, информация выводится с помощью графиков.

PerfTrap собирает метрики с серверов, и с помощью Graphite производится визуализация собранных данных.

Если Вы фанат Python, WMIagent для Вас.

28. Performance Analysis of Logs (PAL) Tool

PAL — мощный инструмент, который мониторит производительность и анализирует ее.

30. Cloud Ninja Metering Block

Cloud Ninja Metering Block производит анализ производительности и автоматическое масштабирование мультитенантных приложений в Windows Azure. Такой анализ включает в себя не только определение или проверку счетов за использование ресурсов от Windows Azure, но и оптимизацию ресурсов.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Enigma — красивое приложение, которое поможет Вам следить за всеми важных показателями прямо с рабочего стола.

Платные решения

SSC Serv платный инструмент мониторинга.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Инструменты для мониторинга сетевых ресурсов, позволяет проверять любые параметры серверов, гибкие профили действия позволяют действовать в зависимости от результатов тестов.

34. Total Network Monitor

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Это программа для постоянного наблюдения за работой локальной сети отдельных компьютеров, сетевых и системных служб. Total Network Monitor формирует отчет и оповещает Вас о произошедших ошибках. Вы можете проверить любой аспект работы службы, сервера или файловой системы: FTP, POP/SMTP, HTTP, IMAP, Registry, Event Log, Service State и других.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

PRTG — простая в использовании, условно-бесплатная программа для мониторинга сети, собирает различные статистические данные с компьютеров, программ и устройств, которые Вы указываете, поддерживает множество протоколов для сбора указанных сведений, таких как SNMP и WMI.

GroundWork, по сравнению с Nagios или Cacti, не требует значительных затрат времени для настройки. Для управления и вывода информации используется понятный веб-интерфейс, который построен на базе Monarch (MONitor ARCHitecture)и Fruity. Если возникает проблема, на указанный почтовый адрес приходит сообщение или SMS-сообщение. Предоставляемая система отчетов позволяет проанализировать все процессы во времени.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Это мощное, простое в использовании программное средство для комплексного мониторинга приложений, сети и систем. Позволяет производить поиск и устранение проблем до того, как они повлияют на работу пользователей.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Поддерживает несколько операционных систем и технологий виртуализации. Есть много бесплатных тулзов, с помощью которых можно мониторить систему.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

PowerAdmin является коммерческим решением для мониторинга.

40. ELM Enterprise Manager

ELM Enterprise Manager — полный мониторинг от «что случилось» до «что происходит» в режиме реального времени. Инструменты мониторинга в ELM включают — Event Collector, Performance Monitor, Service Monitor, Process Monitor, File Monitor, PING Monitor.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Эффективное решение для мониторинга, создания отчетов и планирования ресурсов в среде VMware, Hyper-V и инфраструктуре Veeam Backup & Replication, контролирует состояние IT-инфраструктуры и диагностирует проблемы до того, как они помешают работе пользователей.

43. CA Unified Infrastructure Management (ранее CA Nimsoft Monitor, Unicenter)

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Мониторит производительность и доступность ресурсов Windows сервера.

44. HP Operations Manager

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Это программное обеспечение для мониторинга инфраструктуры, выполняет превентивный анализ первопричин, позволяет сократить время на восстановление и расходы на управление операциями. Решение идеально для автоматизированного мониторинга.

45. Dell OpenManage

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

OpenManage (теперь Dell Enterprise Systems Management) «все-в-одном продукт» для мониторинга.

46. Halcyon Windows Server Manager

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Используется для мониторинга серверов, контролирует процессы, их производительность.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Система мониторинга и управления управления IT — инфраструктурой.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

ScienceLogic еще одна система мониторинга.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Менеджмент и мониторинг сетей, приложений и инфраструктуры.

Ниже приведен список (наиболее популярных) инструментов для мониторинга сети

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Nedi является инструментом мониторинга сети с открытым исходным кодом.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Система мониторинга Dude, хоть и бесплатна, но по мнению специалистов, ни в чем не уступает коммерческим продуктам, мониторит отдельные серверы, сети и сетевые сервисы.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Программа с открытым исходным кодом.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Расширение для Nagios, позволяет создавать карты инфраструктуры и отображать их статус. NagVis поддерживает большое количество различных виджетов, наборов иконок.

57. Proc Net Monitor

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Бесплатное приложение для мониторинга, позволяет отследить все активные процессы и при необходимости быстро остановить их, чтобы снизить нагрузку на процессор.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Используется для диагностики IP-сетей, позволяет определить, где происходят потери и задержки сетевых пакетов.

Маленькие, но полезные инструменты

Список не был бы полным без упоминания нескольких вариантов аппаратного мониторинга.

60. Glint Computer Activity Monitor

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Утилита для мониторинга температур процессоров Intel, она не требует инсталляции, отслеживает текущие, минимальные и максимальные значения температур для каждого ядра и старт троттлинга.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Утилита, которая позволяет контролировать температуру и скорости вращения вентиляторов в системе, следит за показателями датчиков материнской платы, видеокарты и жестких дисков.

Источник

Что полезного можно вытащить из логов рабочей станции на базе ОС Windows

Пользовательская рабочая станция — самое уязвимое место инфраструктуры по части информационной безопасности. Пользователям может прийти на рабочую почту письмо вроде бы из безопасного источника, но со ссылкой на заражённый сайт. Возможно, кто-то скачает полезную для работы утилиту из неизвестно какого места. Да можно придумать не один десяток кейсов, как через пользователей вредоносное ПО может внедриться на внутрикорпоративные ресурсы. Поэтому рабочие станции требуют повышенного внимания, и в статье мы расскажем, откуда и какие события брать для отслеживания атак.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Для выявления атаки на самой ранней стадии в ОС Windows есть три полезных событийных источника: журнал событий безопасности, журнал системного мониторинга и журналы Power Shell.

Журнал событий безопасности (Security Log)

Это главное место хранения системных логов безопасности. Сюда складываются события входа/выхода пользователей, доступа к объектам, изменения политик и других активностей, связанных с безопасностью. Разумеется, если настроена соответствующая политика.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Перебор пользователей и групп (события 4798 и 4799). Вредоносное ПО в самом начале атаки часто перебирает локальные учетные записи пользователей и локальные группы на рабочей станции, чтобы найти учетные данные для своих тёмных делишек. Эти события помогут обнаружить вредоносный код раньше, чем он двинется дальше и, используя собранные данные, распространится на другие системы.

Создание локальной учётной записи и изменения в локальных группах (события 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 и 5377). Атака может также начинаться, например, с добавления нового пользователя в группу локальных администраторов.

Попытки входа с локальной учётной записью (событие 4624). Добропорядочные пользователи заходят с доменной учётной записью и выявление входа под локальной учётной записью может означать начало атаки. Событие 4624 включает также входы под доменной учетной записью, поэтому при обработке событий нужно зафильтровать события, в которых домен отличается от имени рабочей станции.

Попытка входа с заданной учётной записью (событие 4648). Такое бывает, когда процесс выполняется в режиме “Запуск от имени” (run as). В нормальном режиме работы систем такого не должно быть, поэтому такие события должны находиться под контролем.

Блокировка/разблокировка рабочей станции (события 4800-4803). К категории подозрительных событий можно отнести любые действия, которые происходили на заблокированной рабочей станции.

Изменения конфигурации файрволла (события 4944-4958). Очевидно, что при установке нового ПО настройки конфигурации файрволла могут меняться, что вызовет ложные срабатывания. Контролировать такие изменения в большинстве случаев нет необходимости, но знать о них точно лишним не будет.

Подключение устройств Plug’n’play (событие 6416 и только для WIndows 10). За этим важно следить, если пользователи обычно не подключают новые устройства к рабочей станции, а тут вдруг раз — и подключили.

Windows включает в себя 9 категорий аудита и 50 субкатегорий для тонкой настройки. Минимальный набор субкатегорий, который стоит включить в настройках:

Системный монитор (Sysmon)

Sysmon — встроенная в Windows утилита, которая умеет записывать события в системный журнал. Обычно требуется его устанавливать отдельно.

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Эти же события можно в принципе найти в журнале безопасности (включив нужную политику аудита), но Sysmon даёт больше подробностей. Какие события можно забирать из Sysmon?

Создание процесса (ID события 1). Системный журнал событий безопасности тоже может сказать, когда запустился какой-нибудь *.exe и даже покажет его имя и путь запуска. Но в отличие от Sysmon не сможет показать хэш приложения. Злонамеренное ПО может называться даже безобидным notepad.exe, но именно хэш выведет его на чистую воду.

Сетевые подключения (ID события 3). Очевидно, что сетевых подключений много, и за всеми не уследить. Но важно учитывать, что Sysmon в отличие от того же Security Log умеет привязать сетевое подключение к полям ProcessID и ProcessGUID, показывает порт и IP-адреса источника и приёмника.

Изменения в системном реестре (ID события 12-14). Самый простой способ добавить себя в автозапуск — прописаться в реестре. Security Log это умеет, но Sysmon показывает, кто внёс изменения, когда, откуда, process ID и предыдущее значение ключа.

Создание файла (ID события 11). Sysmon, в отличие от Security Log, покажет не только расположение файла, но и его имя. Понятно, что за всем не уследишь, но можно же проводить аудит определённых директорий.

А теперь то, чего в политиках Security Log нет, но есть в Sysmon:

Изменение времени создания файла (ID события 2). Некоторое вредоносное ПО может подменять дату создания файла для его скрытия из отчётов с недавно созданными файлами.

Загрузка драйверов и динамических библиотек (ID событий 6-7). Отслеживание загрузки в память DLL и драйверов устройств, проверка цифровой подписи и её валидности.

Создание потока в выполняющемся процессе (ID события 8). Один из видов атаки, за которым тоже нужно следить.

События RawAccessRead (ID события 9). Операции чтения с диска при помощи “\\.\”. В абсолютном большинстве случаев такая активность должна считаться ненормальной.

Создание именованного файлового потока (ID события 15). Событие регистрируется, когда создается именованный файловый поток, который генерирует события с хэшем содержимого файла.

Создание named pipe и подключения (ID события 17-18). Отслеживание вредоносного кода, который коммуницирует с другими компонентами через named pipe.

Активность по WMI (ID события 19). Регистрация событий, которые генерируются при обращении к системе по протоколу WMI.

Для защиты самого Sysmon нужно отслеживать события с ID 4 (остановка и запуск Sysmon) и ID 16 (изменение конфигурации Sysmon).

Журналы Power Shell

Power Shell — мощный инструмент управления Windows-инфраструктурой, поэтому велики шансы, что атакующий выберет именно его. Для получения данных о событиях Power Shell можно использовать два источника: Windows PowerShell log и Microsoft-WindowsPowerShell / Operational log.

Windows PowerShell log

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Загружен поставщик данных (ID события 600). Поставщики PowerShell — это программы, которые служат источником данных для PowerShell для просмотра и управления ими. Например, встроенными поставщиками могут быть переменные среды Windows или системный реестр. За появлением новых поставщиков нужно следить, чтобы вовремя выявить злонамеренную активность. Например, если видите, что среди поставщиков появился WSMan, значит был начат удаленный сеанс PowerShell.

Microsoft-WindowsPowerShell / Operational log (или MicrosoftWindows-PowerShellCore / Operational в PowerShell 6)

аудит запуска приложений windows. Смотреть фото аудит запуска приложений windows. Смотреть картинку аудит запуска приложений windows. Картинка про аудит запуска приложений windows. Фото аудит запуска приложений windows

Журналирование модулей (ID события 4103). В событиях хранится информация о каждой выполненной команде и параметрах, с которыми она вызывалась.

Журналирование блокировки скриптов (ID события 4104). Журналирование блокировки скриптов показывает каждый выполненный блок кода PowerShell. Даже если злоумышленник попытается скрыть команду, этот тип события покажет фактически выполненную команду PowerShell. Ещё в этом типе события могут фиксироваться некоторые выполняемые низкоуровневые вызовы API, эти события обычно записывается как Verbose, но если подозрительная команда или сценарий используются в блоке кода, он будет зарегистрирован как c критичностью Warning.

Обратите внимание, что после настройки инструмента сбора и анализа этих событий потребуется дополнительное время на отладку для снижения количества ложных срабатываний.

Расскажите в комментариях, какие собираете логи для аудита информационной безопасности и какие инструменты для этого используете. Одно из наших направлений — решения для аудита событий информационной безопасности. Для решения задачи сбора и анализа логов можем предложить присмотреться к Quest InTrust, который умеет сжимать хранящиеся данные с коэффициентом 20:1, а один его установленный экземпляр способен обрабатывать до 60000 событий в секунду из 10000 источников.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *