Bir sürecin varlığını veya ağımdaki belirli bir yardımcı programın argümanlarını nasıl izleyebilirim?


0

Muhalifler, güvenilir bir Windows yardımcı programı aracılığıyla kod yürütülmesini proxy'ye yüklemek için InstallUtil'i kullanabilir. Ayrıca, öznitelikle dekore edilmiş sınıfı uygulayan ikili içindeki özniteliklerin kullanımı yoluyla beyaz listeyi yazma işlemini atlamak için de kullanılabilir.

Kuruluşumda InstallUtil.exe dosyasının çalışmasını ve argümanlarını izlemek için süreç izlemeyi nasıl kullanabilirim?

Örneğin, ayrık kullanarak veya belki de Active Directory'de bir GPO oluşturarak?

Referans: https://docs.microsoft.com/en-us/dotnet/framework/tools/installutil-exe-installer-tool

Yanıtlar:


0

IIRC, normal Windows olay günlükleri kullanım durumunuz için yeterli ayrıntıya sahip değil. Windows sistemlerinde sysmon çalıştırmalı ve çıktıyı Splunk'a kaydetmelisin. İstenmeyen uygulamaları tespit etmek için gereken bilgileri size vermelidir.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.