微軟於昨日推出SysinternalsSuite2022.08.16套件。本次更新帶來Sysmonv14.0,AccessEnumv1.34和Coreinfov3.53。新版Sysmon中新增阻止創建EXE或者類似可執行文件的進程。
Sysmon v14.0 更新日志中寫道:“高級主機監控工具 Sysmon 在這次重大更新中,添加一個新的事件類型 FileBlockExecutable,它可以防止進程在指定位置創建可執行文件。本次更新還包括一些性能改進和錯誤修復”。
Sysmon GitHub 存儲庫維護者 Olaf Hartong 解釋說,這種功能可以幫助防止創建惡意文件或通過宏中使用的惡意軟件釋放程序下載二級惡意有效負載等。他說:
Sysmon 現在阻止可執行文件,根據過濾條件將文件頭寫入文件系統。這是阻止某些程序將惡意文件寫入磁盤的非常強大的功能。還給出一個使用簡單示例的演示來展示它是如何工作的。在這種情況下,Sysmon 可以用來阻止下載: