Windows AppLocker-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Windows AppLocker-Logs mit Bindplane in Google Security Operations aufnehmen.

Windows AppLocker ist ein Feature für die Whitelist von Anwendungen, das in Windows integriert ist und Logs zur Richtliniendurchsetzung, zu Audits und zur Ausführung von Anwendungen generiert. Der Bindplane-Agent erfasst exportierte Windows AppLocker-Ereignisprotokolldateien direkt aus dem lokalen Dateisystem.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher mit Unterstützung für den Dienst observiq-otel-collector
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf Windows-Endpunkte mit konfigurierten AppLocker-Richtlinien

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Erfassungs-Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Profil auf.
  3. Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.

Bindplane-Agent installieren

Installieren Sie den Bindplane-Agenten auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.

Windows-Installation

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING angezeigt werden.

Weitere Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie im Installationsleitfaden für den Bindplane-Agenten.

Bindplane-Agent so konfigurieren, dass Logs aufgenommen und an Google SecOps gesendet werden

Konfigurationsdatei suchen

  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        filelog:
            include:
                - C:\Logs\applocker\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_applocker:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_APPLOCKER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/applocker_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_applocker
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration :

    • filelog: Der Empfängertyp zum Erfassen von Logdateien von der Festplatte
    • include: Liste der zu überwachenden Dateipfade. Legen Sie hier den Speicherort fest, an dem Sie Windows AppLocker-Ereignisprotokolle exportieren (z. B. C:\Logs\applocker\*.evtx).
    • start_at: Legen Sie beginning fest, um vorhandene Logs zu lesen, oder end, um nur neue Einträge zu lesen.
  • Exporterkonfiguration :

    • windows_applocker: Beschreibender Name für den Exporter
    • creds_file_path: Vollständiger Pfad zur Authentifizierungsdatei für die Aufnahme:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: Kundennummer aus dem vorherigen Schritt
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Vollständige Liste unter Regionale Endpunkte
    • WINDOWS_APPLOCKER: Logtyp genau so, wie er in Chronicle angezeigt wird
    • ingestion_labels: Optionale Labels im YAML-Format (z. B. env: production)
  • Pipelinekonfiguration :

    • applocker_to_chronicle: Beschreibender Name für die Pipeline

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Windows: Klicken Sie auf Datei > Speichern

Bindplane-Agent neu starten, damit die Änderungen übernommen werden

So starten Sie den Bindplane-Agenten unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienstkonsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Prüfen Sie die Logs auf Fehler:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Windows AppLocker-Logexport konfigurieren

Windows AppLocker-Logs werden in mehreren Kanälen im Windows-Ereignisprotokoll gespeichert. Sie müssen diese Logs in Dateien auf dem Laufwerk exportieren, damit der Bindplane-Agent sie erfassen kann.

  1. Erstellen Sie ein Verzeichnis zum Speichern der exportierten Logdateien:

    mkdir C:\Logs\applocker
    
  2. Exportieren Sie Windows AppLocker-Ereignisprotokolle mit wevtutil:

    wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx
    
  3. Optional: Planen Sie regelmäßige Exporte mit dem Windows-Taskplaner:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"
    
  4. Prüfen Sie, ob die exportierten Logdateien unter `C:\Logs\applocker` erstellt werden.

  5. Achten Sie darauf, dass der include-Pfad des Bindplane-Agents in config.yaml mit dem Exportverzeichnis übereinstimmt.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
event_type metadata.event_type Art des Ereignisses
EventID metadata.product_event_type Produktspezifischer Ereignistyp
SourceModuleType observer.application Anwendung, die das Ereignis beobachtet hat
Domain principal.administrative_domain Verwaltungsdomain des Prinzipals
Hostname principal.hostname Hostname des Prinzipals
principal_ip1 principal.ip IP-Adresse des Prinzipals
AccountType principal.user.attribute.roles Rollen, die dem Prinzipalnutzer zugeordnet sind
AccountName principal.user.userid Nutzer-ID des Prinzipals
ssdl security_result.about.labels Labels zum Sicherheitsergebnis
security_action security_result.action Im Sicherheitsergebnis ausgeführte Aktion
message1 security_result.description Beschreibung des Sicherheitsergebnisses
RuleAndFileData.RuleId security_result.rule_id ID der Sicherheitsregel
RuleAndFileData.RuleName, EventID security_result.rule_name Name der Sicherheitsregel
EventType security_result.severity Wichtigkeitsstufe des Sicherheitsergebnisses
RuleAndFileData.PolicyName security_result.summary Zusammenfassung des Sicherheitsergebnisses
ThreadID security_result.threat_id ID der Bedrohung
RuleAndFileData.FullFilePath, filePath target.process.file.full_path Vollständiger Pfad der Zieldatei
ProcessID, RuleAndFileData.TargetProcessId target.process.pid Prozess-ID des Zielprozesses
ProviderGuid target.resource.product_object_id Produktobjekt-ID der Zielressource
UserID target.user.userid Nutzer-ID des Zielnutzers
sourceName metadata.product_name Name des Produkts
metadata.vendor_name Name des Anbieters

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten