ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

基于 Sysmon 与 SIEM 检测 Windows 凭据转储技术:从 GrantedAccess 位掩码到 MITRE ATTCK T1003 全链路实战

基于 Sysmon 与 SIEM 检测 Windows 凭据转储技术:从 GrantedAccess 位掩码到 MITRE ATTCK T1003 全链路实战 基于 Sysmon 与 SIEM 检测 Windows 凭据转储技术从 GrantedAccess 位掩码到 MITRE ATTCK T1003 全链路实战【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本指南以 Anthropic-Cybersecurity-Skills 仓库中的detecting-credential-dumping-techniques技能为骨架系统讲解如何检测 Windows/Active Directory 环境中的凭据转储Credential DumpingMITRE ATTCK T1003行为包括针对 LSASS 内存访问的 Sysmon Event ID 10ProcessAccess检测、reg.exe导出 SAM/SECURITY/SYSTEM 注册表 hive、ntdsutil/vssadmin窃取 NTDS.dit以及comsvcs.dllMiniDump 滥用。读者将掌握 GrantedAccess 位掩码的解读方法、Splunk SPL 与 Elastic KQL 检测查询的编写并理解仓库内 agent.py 检测引擎的源码级实现原理可直接落地到 SOC 告警与威胁狩猎流程。该技能位于仓库的 threat-detection 子域属于 817 个结构化网络安全技能之一同时映射到 MITRE ATTCK、NIST CSF 2.0、D3FEND 与 MITRE F3 多套框架。本文以技能主文档 SKILL.md 与西语版 SKILL.es.md 为核心结合 api-reference.md 中的事件字段与查询示例以及agent.py的具体实现展开深度解析。技能定位检测四类典型凭据转储手法凭据转储T1003是攻击者在后渗透阶段提取身份验证凭据的典型技术来源包括操作系统内存、注册表 hive 与域控数据库。本技能覆盖以下四种检测场景LSASS 内存访问通过 Sysmon Event ID 10ProcessAccess捕获针对lsass.exe的进程访问注册表 hive 导出通过reg.exe save命令识别 SAM/SECURITY/SYSTEM hive 的批量导出NTDS.dit 提取通过ntdsutil/vssadmin命令识别域控数据库与卷影副本的创建comsvcs.dll MiniDump 滥用识别通过rundll32加载comsvcs.dll转储 LSASS 进程内存的手法。检测规则的核心逻辑围绕三条线索展开GrantedAccess 位掩码进程访问权限、可疑调用进程SourceImage/CommandLine以及已知工具的签名特征如 Mimikatz 的 ntdll CallTrace。框架映射一个技能多套框架技能 frontmatter见 SKILL.md声明了完整的框架映射关系便于在合规审计与安全覆盖评估中使用框架映射条目MITRE ATTCKT1078、T1190、T1059、T1003、T1110NIST CSF 2.0DE.CM-01、DE.AE-02、DE.AE-06、ID.RA-05MITRE D3FENDToken Binding、Execution Isolation、File Metadata Consistency Validation、Restore Access、Application Protocol Command AnalysisMITRE F3T1555、T1555.003、T1539、F1006.002、T1110.002主文档还声明了d3fend_techniques、nist_csf等字段说明该技能不仅面向攻击检测也可用于防御措施映射与合规覆盖核对。前置条件在部署检测之前需要满足以下环境要求Sysmon v14已部署并开启 ProcessAccessEvent ID 10日志目标为lsass.exeWindows 安全审计策略启用进程创建审计Event ID 4688并开启命令行记录Command Line loggingSIEM 平台Splunk 或 Elastic用于摄取 Sysmon 与 Windows Security 日志Python 3.8用于运行仓库中的日志分析脚本 agent.py。核心检测原理Sysmon Event ID 10 的 GrantedAccess 位掩码Sysmon Event ID 10ProcessAccess记录一个进程打开另一个进程句柄的行为。对于凭据转储检测lsass.exeC:\Windows\System32\lsass.exe是最关键的受保护目标——Mimikatz 等工具正是通过打开 LSASS 进程句柄并读取其内存来提取明文凭据与 NTLM 哈希。根据 api-reference.mdEvent ID 10 的关键字段如下字段含义SourceImage访问 LSASS 的进程路径SourceProcessId访问进程的 PIDTargetImage应为C:\Windows\System32\lsass.exeGrantedAccess访问权限位掩码CallTrace该次访问的 DLL 调用栈可疑 GrantedAccess 值速查表不同工具的进程句柄打开方式对应不同的权限位掩码这是检测规则的核心判别依据位掩码含义关联工具0x1010VM_READ QUERY_LIMITEDMimikatz0x1410VM_READ QUERY_INFOProcDump0x1FFFFFPROCESS_ALL_ACCESS完全访问各类 dump 工具0x1438VM_READ QUERY DUP_HANDLECobalt Strike0x40仅 DUP_HANDLE句柄复制间接访问注意并非所有指向 LSASS 的访问都是恶意的。合法的系统进程如csrss.exe、svchost.exe以及调试、安全工具也会访问 LSASS。因此检测规则必须同时过滤合法调用者并结合位掩码与调用进程综合判断。七步实战检测流程技能主文档给出了完整的落地流程共七步第 1 步配置 Sysmon 记录针对 lsass.exe 的 ProcessAccess在 Sysmon 配置中启用 Event ID 10 过滤规则确保对lsass.exe的进程访问产生日志。事件包含GrantedAccess与CallTrace等关键字段供后续规则分析使用。第 2 步将 Sysmon EID 10 与 Windows EID 4688 转发至 SIEM将 Sysmon 日志与 Windows Security 日志进程创建 4688含命令行统一转发至 Splunk 或 Elastic保证内存访问事件与命令执行事件可关联分析。第 3 步为已知 GrantedAccess 模式创建检测规则重点关注0x1010Mimikatz 风格与0x1FFFFF完全访问等高危位掩码同时兼顾0x1410、0x1438。第 4 步检测 comsvcs.dll MiniDump 与 procdump.exe 针对 LSASS PIDrundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump lsass_pid dump.bin full是典型的免提权 LSASS 转储手法通过进程创建事件EID 1/4688的命令行即可识别。第 5 步对 reg.exe 的 SAM/SECURITY/SYSTEM hive 导出命令告警reg save hklm\sam ...等命令可直接导出注册表 hive进而离线提取哈希属于 T1003.002。第 6 步检测 ntdsutil/vssadmin 卷影副本创建以窃取 NTDS.ditntdsutilIFM 创建与vssadmin create shadow是提取 NTDS.dit域数据库的典型路径属于 T1003.003。第 7 步结合用户/主机上下文进行风险评分将检测结果与用户身份、主机角色、时间等因素关联区分误报与真实威胁提升告警可操作性。命令行模式Event ID 1 / 4688 中的凭据窃取特征api-reference.md 给出了三类核心命令行模式可作为正则检测的基础# SAM hive 导出 reg save hklm\sam C:\temp\sam.hiv reg save hklm\security C:\temp\security.hiv reg save hklm\system C:\temp\system.hiv # comsvcs.dll LSASS 转储 rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump lsass_pid dump.bin full # NTDS.dit 提取 ntdsutil activate instance ntds ifm create full C:\temp vssadmin create shadow /forC:在 agent.py 中这些模式被形式化为SAM_EXPORT_PATTERNS与COMSVCS_PATTERNS两组合法正则见 scripts/agent.pySAM_EXPORT_PATTERNS [ rreg\ssave\shklm\\sam, rreg\ssave\shklm\\security, rreg\ssave\shklm\\system, resentutl.*ntds\.dit, rntdsutil.*\activate instance ntds\, rvssadmin\screate\sshadow, rcopy\s\\\\.*\\c\$.*ntds\.dit, rsecretsdump, ] COMSVCS_PATTERNS [ rcomsvcs\.dll.*MiniDump, rcomsvcs\.dll.*#24, rrundll32.*comsvcs, ]可见该技能不仅覆盖reg save、ntdsutil、vssadmin等基础手法还纳入了esentutl提取 NTDS.dit、secretsdumpImpacket 系工具与comsvcs.dll #24导出符号编号调用形式等进阶变体从源码结构看这些正则构成了规则引擎的底层模式库。Splunk SPL 检测查询api-reference.md 提供了三组核心 SPL 查询agent.py 的generate_splunk_queries()还补充了第四组 NTDS 提取查询见 scripts/agent.pyLSASS 访问检测EID 10indexsysmon EventCode10 TargetImage*\\lsass.exe GrantedAccess IN (0x1010,0x1FFFFF,0x1410,0x1438) SourceImage!*\\csrss.exe SourceImage!*\\svchost.exe | stats count by SourceImage, GrantedAccess, Computer, User | sort -count要点命中高危位掩码集合同时排除csrss.exe、svchost.exe等合法调用者再按来源进程聚合统计。comsvcs.dll MiniDump 检测EID 1indexsysmon EventCode1 (CommandLine*comsvcs*MiniDump* OR CommandLine*comsvcs*#24*) | table _time, Computer, User, ParentImage, CommandLineSAM/SECURITY hive 导出检测EID 1indexsysmon EventCode1 Image*\\reg.exe (CommandLine*save*hklm\\sam* OR CommandLine*save*hklm\\security*) | table _time, Computer, User, CommandLineNTDS.dit 提取检测agent.py 补充indexsysmon EventCode1 (CommandLine*ntdsutil* OR CommandLine*vssadmin*create*shadow*) | table _time, Computer, User, CommandLineElastic / KQL 检测查询对应 Elastic 平台的两组 KQL 查询api-reference.mdElastic 中的 LSASS 访问event.code: 10 AND winlog.event_data.TargetImage: *lsass.exe AND winlog.event_data.GrantedAccess: (0x1010 OR 0x1FFFFF)含凭据窃取命令的进程创建event.code: 1 AND (process.command_line: *comsvcs*MiniDump* OR process.command_line: *reg*save*hklm\\sam*)源码级实现agent.py 检测引擎仓库为技能提供了完整的可运行参考实现 scripts/agent.py包含事件解析、三类检测逻辑与报告生成可作为自研检测工具或 SIEM 规则的参考蓝本。检测一LSASS 内存访问detect_lsass_access核心逻辑agent.py筛选 Event ID 10 且TargetImage包含lsass.exe的事件检查GrantedAccess是否命中可疑位掩码字典LSASS_GRANTED_ACCESS_SUSPICIOUS检查SourceImage文件名是否命中可疑调用者列表SUSPICIOUS_CALLERS含mimikatz、procdump、rundll32.exe、taskmgr.exe、powershell.exe、cmd.exe、wmic.exe、cscript.exe、wscript.exe严重级别判定命中0x1FFFFF记为critical其余位掩码为high一旦调用者可疑直接提升为critical。检测二凭据窃取命令detect_credential_commands针对 Event ID 1 或 4688 的事件agent.py用SAM_EXPORT_PATTERNS正则匹配命令行命中且命令行含sam/security归类为T1003.002否则归类为T1003.003用COMSVCS_PATTERNS正则匹配comsvcs转储归类为T1003.001两类命中均标记为critical级别。检测三NTDLL 可疑调用栈detect_ntdll_access从源码结构可以推断这是针对 Mimikatz 特征的补充检测agent.py对 Event ID 10 的CallTrace字段做特征匹配——若同时包含ntdll.dll与UNKNOWNMimikatz 注入式内存访问的典型调用栈特征且目标为lsass.exe则判定为 critical 级别告警。事件解析与报告输出parse_sysmon_xml()使用 Python 标准库xml.etree.ElementTree解析 Sysmon 导出的 Windows 事件 XML命名空间http://schemas.microsoft.com/win/2004/08/events/event提取 EventID、TimeCreated 与 EventData 全部字段agent.py。最终报告为结构化 JSON包含以下字段agent.pyanalysis_time分析时间戳total_events解析的事件总数detections按lsass_memory_access、credential_export_commands、ntdll_suspicious_calltrace三类分组的告警total_alerts告警总数mitre_techniques映射的技术列表T1003.001、T1003.002、T1003.003splunk_queries随报告附带的可复用 SPL 查询。CLI 用法# 分析 Sysmon XML 导出 python agent.py --sysmon-xml sysmon_events.xml --output cred_report.json # 打印 Splunk 检测查询 python agent.py --show-splunk--show-splunk会直接输出四组 SPL 检测查询lsass_access、comsvcs_dump、sam_export、ntds_extraction便于在不运行分析的情况下快速获取查询模板。MITRE ATTCK 技术映射子技术ID检测方法LSASS 内存转储T1003.001Sysmon EID 10 GrantedAccess / CallTrace安全账户管理器SAMT1003.002reg.exe save 命令NTDST1003.003ntdsutil / vssadmin 命令DCSyncT1003.006Event ID 4662 复制 GUID其中 T1003.001 同时由 EID 10 位掩码与命令行模式两条路径覆盖T1003.006DCSync属于域控复制行为检测依赖 Windows Security 的 4662 事件与复制权限 GUID 关联。该技能所映射的 T1003 已被仓库的 MITRE ATTCK 覆盖体系收录见 coverage-summary.md。检测局限与误报缓解基于技能文档与源码实现检测规则存在以下已知边界实战中需注意位掩码并非唯一证据0x1FFFFF等位掩码也会被调试器、EDR 代理、部分安全工具合法使用必须结合调用者白名单如csrss.exe、svchost.exe与业务上下文过滤进程注入与无文件手法攻击者可先向可信进程注入代码再借其句柄访问 LSASS此时SourceImage表现为合法进程需要依赖CallTrace中的UNKNOWN模块特征补充检测加密/混淆的命令行部分工具可混淆命令行以绕过 EID 1/4688 字符串匹配因此正则规则应与 EID 10 行为检测、EDR 遥测交叉验证DCSync 检测依赖审计配置T1003.006 需要提前启用对应复制事件的审计策略否则存在检测盲区。建议将上述四组检测作为关联规则组部署并结合用户/主机上下文做风险评分降低单点误报、提升告警置信度。预期输出检测报告示例按技能「Expected Output」约定最终产物为 JSON 格式检测报告。基于 agent.py 的输出结构单条 LSASS 访问告警形如{ detection: LSASS Memory Access, mitre_technique: T1003.001, timestamp: 2026-09-12T00:00:00.000000Z, source_process: C:\\temp\\mimikatz.exe, source_pid: 4821, target_process: C:\\Windows\\System32\\lsass.exe, granted_access: 0x1FFFFF, call_trace: ntdll.dll|...|UNKNOWN|..., severity: critical, reasons: [ Suspicious GrantedAccess 0x1FFFFF: PROCESS_ALL_ACCESS (full access to LSASS), Suspicious calling process: mimikatz.exe ], user: CONTOSO\\admin, host: DC01 }该报告包含技术分类、严重级别、进程细节、MITRE 映射与可复用的 Splunk/Elastic 查询可直接供 SOC 分析师分诊或由 Agent 驱动后续调查。延伸阅读想继续深入本仓库可结合 mappings/mitre-attack/coverage-summary.md 查看 ATTCK 覆盖情况或参考仓库中 detecting-dcsync-attack-in-active-directory 等 T1003 子技术专项技能构建完整的凭据访问检测矩阵。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表