یکی از جاهایی که میتونیم دنبال سوءاستفاده از COM Objectها بگردیم، Registry Modification هست.
مخصوصاً:
Sysmon Event ID 13 → تغییر مقدار Registry
👀 باید دنبال تغییرات مشکوک در مسیرهای مربوط به COM و CLSID باشیم؛ مخصوصاً وقتی یک CLSID به یک فایل یا DLL غیرعادی اشاره میکنه.
مثلاً:
COM Object
↓
CLSID
↓
Registry Modification
↓
مشکوک به DLL / File
بعد چند مورد رو بررسی میکنیم:
🔹 چه Processای این تغییر رو ایجاد کرده؟
🔹 چه Userای این کار رو انجام داده؟
🔹 مقدار جدید Registry به چه DLL / Fileای اشاره میکنه؟
🔹 مسیر فایل عادیه یا از مسیرهایی مثل Temp یا AppData اجرا میشه؟
🔹 این تغییر دقیقاً چه زمانی اتفاق افتاده؟
🔹 بعد از تغییر Registry، آیا همون COM Object توسط یک Process فراخوانی شده؟
🎯 پس برای Detection، فقط نمیگیم:
« تغییر کردن Registry → حمله»
بلکه تغییر Registry رو با Process، User، مسیر DLL و رفتار بعد از تغییر Correlate میکنیم تا ببینیم واقعاً رفتار مشکوکی وجود داره یا نه.
@Socroot