Spacebar Campaigns

WL-005 Sysmon 10 Process Access

Log ID:
WL-005
Source:
Sysmon
Representative Path:
Applications and Services Logs > Microsoft > Windows > Sysmon > Operational (Event ID 5)
Collection:
Winlogbeat
Primary Use:
특정 프로세스가 다른 프로세스의 메모리나 핸들에 접근하는 행위를 모니터링하여, 자격 증명 탈취를 목적으로 하는 LSASS 메모리 덤프 공격을 탐지

주요 필드

필드의미예시
winlog.event_idSysmon의 이벤트 식별자 (프로세스 접근 이벤트의 경우 값은 10)10
winlog.computer_name이벤트가 발생한 대상 호스트(PC 또는 서버)의 컴퓨터 이름FS01.mycompany.local
winlog.event_data.SourceImage다른 프로세스의 메모리나 핸들에 접근을 시도한 주체(공격 실행) 프로세스의 전체 경로C:\\Windows\\system32\\rundll32.exe
winlog.event_data.TargetImage접근 대상이 된 타깃 프로세스의 전체 경로 (예: lsass.exe)C:\\Windows\\system32\\lsass.exe
winlog.event_data.GrantedAccess타깃 프로세스에 대해 허가된 구체적인 접근 권한 플래그 (메모리 읽기, 복제 등)0x1410
winlog.event_data.CallTrace함수가 호출된 메모리 상의 스택 추적 정보 (어떤 DLL과 함수가 관여했는지 확인 가능)…C:\\Windows\\System32\\comsvcs.dll…
winlog.event_data.SourceUser접근을 시도한 주체 프로세스를 실행한 사용자 계정명MYCOMPANY\\svc_file

커버하는 Techniques Used

TechniqueMapping Reason
T1003.001 - OS Credential Dumping: LSASS Memory공격자가 시스템 내에 로그인된 관리자 계정들의 자격 증명(해시 또는 평문 암호)을 확보하기 위해, 로컬 관리자 권한을 악용하여 윈도우 인증 서브시스템 프로세스(lsass.exe)의 메모리 데이터를 강제로 읽어 덤프 파일로 저장하려는 행위를 식별한다.

탐지 포인트

Technique관찰할 행위주요 필드
T1003.001 - OS Credential Dumping: LSASS Memory윈도우 표준 유틸리티인 rundll32.exe가 자격 증명 프로세스인 lsass.exe에 접근하여 메모리 읽기 권한 플래그(0x1410, 0x1F0FFF)를 확보하는 행위를 감시winlog.event_id, winlog.computer_name, winlog.event_data.SourceImage, winlog.event_data.TargetImage, winlog.event_data.GrantedAccess, winlog.event_data.CallTrace, winlog.event_data.SourceUser

ELK Query 예시

winlog.channel : "Microsoft-Windows-Sysmon/Operational"
and winlog.event_id : 10
and winlog.event_data.TargetImage : *\\lsass.exe
and winlog.event_data.SourceImage : *\\rundll32.exe
and winlog.event_data.GrantedAccess : ("0x1410" or "0x1F0FFF")
and winlog.event_data.CallTrace : *comsvcs.dll*