утилиты пытаются загрузить системные dll (которые расположены в system32) из CWD. как раз таки поиск DLL определен в документации microsoft, а поиск dll сначала в CWD выделена как high уязвимость
Почему sysmon уже ответили. А для linux-систем можно использовать auditd или также sysmon. Если Вам нужно отправлять события в Elastic или SIEM, можете использовать beat и logstash, или syslog
Был ли опыт отправки событий в siem? Насколько подробное логирование, можем ли понять почему письмо попало(не попало в спам), логируется ли помещение письма в карантины?
Это нормальная практика, если dll - существует)
утилиты пытаются загрузить системные dll (которые расположены в system32) из CWD. как раз таки поиск DLL определен в документации microsoft, а поиск dll сначала в CWD выделена как high уязвимость
Может ли извлекать вложения из eml для анализа?
Добрый день! fluentd не сталкивался, а в elk с помощью winlogbeat отправлял
Нужно же знать мат.часть)
А список утилит, можно приглядеть тут
Странно
Почему sysmon уже ответили. А для linux-систем можно использовать auditd или также sysmon. Если Вам нужно отправлять события в Elastic или SIEM, можете использовать beat и logstash, или syslog
Был ли опыт отправки событий в siem? Насколько подробное логирование, можем ли понять почему письмо попало(не попало в спам), логируется ли помещение письма в карантины?