Esponendo la Manipolazione dei Registri di Evento con l’Albero Decisionale AI di Uncoder per le Query di Splunk

[post-views]
Maggio 01, 2025 · 2 min di lettura
Esponendo la Manipolazione dei Registri di Evento con l’Albero Decisionale AI di Uncoder per le Query di Splunk

Una delle tattiche più avanzate nei playbook degli attaccanti è la manomissione delle configurazioni dei registri degli eventi per cancellare tracce di compromesso. Rilevare tali tentativi tramite modifiche al Registro di Windows è complesso—spesso coinvolge query dettagliate di Splunk che filtrano per chiavi di registro e permessi.

Per comprendere rapidamente queste query, gli analisti si stanno rivolgendo alla funzionalità Decision Tree generata da AI di Uncoder AI Questa non si limita a riassumere le query—le mappa visivamente in rami logici, aiutando i team di sicurezza a comprendere l’intento, l’ambito e i percorsi di esecuzione in pochi secondi.

Esplora Uncoder AI

Esposizione della manomissione dei registri degli eventi con l'albero decisionale AI di Uncoder AI per le query di Splunk

Uncoder AI visualizza la logica delle query SPL di Splunk per la rilevazione della manomissione dei log

Caso d’uso: rilevamento della manipolazione dei registri basata sul registro di eventi

In questo esempio, una query SPL di Splunk traccia le modifiche ai percorsi di registro relativi a:

  • SYSTEM\CurrentControlSet\Services\EventLog

  • Policies\Microsoft\Windows\EventLog

  • Microsoft\Windows\CurrentVersion\WINEVT\Channels

Queste chiavi sono spesso mirate per disabilitare o deviare la conservazione dei log, in particolare tramite modifiche ai permessi a CustomSD or ChannelAccess.

La regola verifica anche Security Descriptor Definition Language (SDDL) modelli nel campo Dettagli —come D:(…—che indicano modifiche dirette ai permessi, un segnale d’allarme negli scenari di manomissione dei log.

Questo articolo è stato utile?

Metti mi piace e condividilo con i tuoi colleghi.
Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e ottenere valore immediato, prenota ora un incontro con gli esperti di SOC Prime.

Articoli correlati