攻擊指標安裝指令碼

設定攻擊指標 (IoA) 部署的 EDR 排除項目

為確保攻擊指標 (IoA) 成功部署,您必須與端點安全軟體協調。由於部署使用排程工作觸發的 PowerShell 指令碼,部分端點偵測與回應 (EDR) 工具可能會將活動標記為可疑。

如要授權指令碼:

  1. 產生指令碼簽章:識別部署指令碼特定版本的唯一檔案雜湊。

    1. 開啟 PowerShell。

    2. 使用 Register-TenableIOA.ps1 指令碼執行下列命令:

      複製
      .\Register-TenableIOA.ps1 -GetSignatureToWhitelist
    3. 複製輸出中顯示的 SHA256 檔案雜湊:

  1. 授權 EDR 中的雜湊:

    1. 登入 EDR 設定介面。

    2. 前往「排除項目」或「允許清單」區段。

    3. 新增您在步驟 1 中複製的 SHA256 雜湊。

    4. 儲存變更,並靜待一段時間讓原則傳播至您的端點。

  1. 完成部署:執行攻擊指標 (IoA) 安裝指令碼。

執行攻擊指標 (IoA) 安裝指令碼

如要執行攻擊指標 (IoA) 指令碼:

  1. 以系統管理員身分開啟 PowerShell、前往指令碼目錄、調整執行原則,然後執行指令碼:

    複製
    .\Register-TenableIOA.ps1
  2. 輸入與您的設定相關的參數:

    參數 說明
    GPODisplayName GPO 顯示名稱,該 GPO 用於建立註冊事件接聽程式的工作。預設值:Tenable.ad
    TemporaryFolderLocation 部署期間用於儲存 GPO 備份的暫時資料夾。預設值:%TEMP%\Tenable.ad\
    DomainControllerAddress 要部署的網域控制器 FQDN 或 IP 位址。如果從非網域控制器的伺服器或工作站執行指令碼,請指定此項。若省去,則會從本機電腦擷取網域資訊。
    DomainControllerOU 組織單位的可辨別名稱,其中包含您的網域控制器。如果您的 DC 已移出預設 OU,請指定此項。範例:OU=Domain Controllers,DC=ROOT,DC=DOMAIN
    TenableServiceAccount Tenable Identity Exposure 所使用的服務帳戶名稱,需要明確權限才能讀取群組原則物件。
    解除安裝 解除安裝事件接聽程式和 WMI Active Script Consumer,以停止事件記錄收集。預設值:false
    ConfigurationFileLocation 將用於更新 GPO 設定的檔案路徑。
    目標

    此註冊指令碼鎖定的網域控制器逗號分隔清單。範例:DC-ROOT1,DC-ROOT2。此參數可選擇性使用。

    提示:如使用,請確保清單包含 PDCE,否則攻擊指標 (IoA) 部署將會失敗。

    CleaningGPODisplayName GPO 顯示名稱,該 GPO 用於建立清理工作,移除事件接聽程式和 WMI Active Script Consumer。預設值:Tenable.ad cleaning
    EventLogsFileWriteFrequency 在 DFSR 模式下針對非 PDCE 網域控制器產生事件記錄檔的頻率 (秒)。預設值:15 秒。上限:300 秒 (5 分鐘)。選用參數。
    SmbShareLocation 以「專用 SMB 共用」模式在 PDCE 上執行時,SMB 共用位置的磁碟路徑 (絕對)。此資料夾由 Tenable Identity Exposure 管理。預設值:C:\Tenable\IdentityExposure\IOALogs。選用參數。
    UseXmlEventRender 啟用接聽程式的舊版 XML 型事件轉譯功能。此方法比值型轉譯器速度慢,但較穩定。預設為停用。
    OutputCertificate 輸出目前目錄中的 Tenable 憑證 (這在需要將憑證加到 EDR/AV 的允許清單時很有用)。此參數可選擇性使用。
    GetSignatureToWhitelist 顯示已部署之 listenerLauncher.ps1 指令碼的雜湊,這樣您就能在部署之前,將指令碼加到 EDR/AV 的允許清單。
    TimerInMinutes 設定開始部署攻擊指標 (IoA) 前的等待時間 (分鐘)。在安裝期間使用此計時器,即可在開始部署前暫停處理程序。

維護攻擊指標 (IoA) 憑證有效性

為確保您的攻擊指標 (IoA) 部署保持有效且安全,您必須定期重新部署最新版攻擊指標 (IoA) 指令碼。此處理程序可讓 Tenable Identity Exposure 在目前憑證到期前安裝更新版 Tenable 程式碼簽署憑證。

群組原則物件

在您下載並執行攻擊指標 (IoA) 安裝檔案之後,IoA 指令碼會在 Active Directory (AD) 資料庫中建立一個預設命名為 Tenable.ad 的新群組原則物件 (GPO)。系統僅會將 Tenable Identity Exposure GPO 連結至包含所有網域控制器 (DC) 的網域控制器組織單位 (OU)。新原則會使用 GPO 機制在所有 DC 之間自動複製。

另請參閱