A regra do ENS expert fornecida é uma regra genérica que abrange uma simples separação de permissões de Grupo:
- Os grupos que têm permissão para executar processos no nível de permissão de administrador (sistema e permissões altas).
- Os grupos que não têm permissão para executar processos no nível de permissão de administrador (permissões média e baixa).
Esse modelo simples pode não ser suficiente para abranger um conjunto de permissões mais complexo em seu ambiente.
Se você descobrir que certos usuários estão impedidos de criar junções ou outros tipos de links simbólicos, personalize a regra de especialista para se adequar melhor ao seu ambiente. Para personalizar o, você precisa primeiro determinar em quais grupos de segurança o usuário bloqueado está. Em seguida, permita que um ou mais desses grupos sejam excluídos da regra do especialista. Ao determinar quais grupos precisam ter permissões para criar links simbólicos, lembre-se de que a regra cobre links simbólicos regulares, links físicos e junções.
O usuário bloqueado deve executar o comando a seguir em um prompt de comando Windows para obter a lista de grupos com SIDs:
whoami /groups
Examine a saída deste comando. Determine o grupo ou grupos apropriados para ter permissões para criar links simbólicos, de acordo com as políticas de segurança corporativa. Quando você tiver os SIDs de grupo para os quais deseja permitir a criação de links simbólicos, adicione-os um de cada vez à regra de especialista. Por exemplo, se você quisesse adicionar o Sid "S-1-5-21-", ele ficaria assim (a adição é mostrada em negrito abaixo):
Rule {
Process {
Include OBJECT_NAME { -v cmd.exe }
Include OBJECT_NAME { -v powershell.exe }
Include OBJECT_NAME { -v powershell_ise.exe }
# exclude admin groups
Exclude AggregateMatch {
Include GROUP_SID { -v "S-1-16-12288" }
Include GROUP_SID { -v "S-1-16-16384" }
Include GROUP_SID { -v "S-1-5-21-12345" }
}
}
Target {
Match FILE {
Include -access SET_REPARSE
}
}
}
Nota: A assinatura 6165 (comportamento malicioso: tentativa de junção de diretório detectada) foi introduzida no conteúdo de prevenção de exploração. A regra de especialista neste artigo é uma assinatura mais genérica e bloqueia a criação de link simbólico. A assinatura 6165 monitora atividades específicas por
cmd detecção e não somente
symlink criação.