So either @markrussinovich or @0xLukeKim learned something from my BlueHat 2016 talk.
https://gist.github.com/mattifestation/fa2e3cea76f70b1e2267#file-wmi_attack_detection-ps1-L152-L156 …
-
-
-
That was a contribution from my team. Let's see if he wants to raise his hand :)
- Pokaż odpowiedzi
Nowa rozmowa -
-
-
Wmi-operational already provided some of the info. Happy to see one create rules now
Dziękujemy. Twitter skorzysta z tych informacji, aby Twoja oś czasu bardziej Ci odpowiadała. CofnijCofnij
-
-
-
Dziękujemy. Twitter skorzysta z tych informacji, aby Twoja oś czasu bardziej Ci odpowiadała. CofnijCofnij
-
-
-
This is awesome!
Dziękujemy. Twitter skorzysta z tych informacji, aby Twoja oś czasu bardziej Ci odpowiadała. CofnijCofnij
-
-
-
Where could one find some good examples for rules to create for this sort of WMI event monitoring?
Dziękujemy. Twitter skorzysta z tych informacji, aby Twoja oś czasu bardziej Ci odpowiadała. CofnijCofnij
-
-
-
How did you get it to work? Failed at my attempts ;-/. Please share
-
Give it a config: <Sysmon schemaversion="3.40"> <EventFiltering> <WmiEvent onmatch="exclude" /> </EventFiltering> </Sysmon>
- Pokaż odpowiedzi
Nowa rozmowa -
Wydaje się, że ładowanie zajmuje dużo czasu.
Twitter jest przeciążony lub wystąpił chwilowy problem. Spróbuj ponownie lub sprawdź status Twittera, aby uzyskać więcej informacji.
monitoring of WMI filters and consumers