اگر به این گزارش نگاه کنید.
متوجه میشوید که مهاجم از ابزار reg.exe برای تغییر رجیستری و مجاز کردن remote debugging استفاده کرده است:
reg.exe add HKEY_CURRENT_USER\Software\Policies\Google\Chrome /v RemoteDebuggingAllowed /t REG_DWORD /d 1 /f
برای مثال، می توانیم سوءاستفاده از reg.exe را با نشانههای زیر جستوجو کنیم:
event_type: "processcreatewin"
AND
proc_file_path: "reg.exe"
AND
cmdline: "RemoteDebuggingAllowed"
یا میتوان تمرکز را روی تغییر رجیستری گذاشت:
event_type: "registryvaluesetwin"
AND
reg_key_path: "RemoteDebuggingAllowed"
به نظر شما بهترین روش تشخیص و مقابله با چنین سوءاستفادهای در محیطهای سازمانی چیست و چه لاگها یا کنترلهای دیگری را میتوان برای شناسایی زودهنگام آن به کار گرفت؟
➖➖➖➖➖➖➖➖➖➖➖➖➖
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @TryHackBoxStory
🆔 @RadioZeroPod
