攻擊指標安裝指令碼

設定攻擊指標 (IoA) 部署的 EDR 排除項目

為確保攻擊指標 (IoA) 成功部署,您必須與端點安全性軟體協調。由於部署使用排程任務觸發的 PowerShell 指令碼部分端點偵測與回應 (EDR) 工具可能會將活動標記為可疑。

如要授權指令碼:

  1. 產生指令碼簽章:識別部署指令碼特定版本的唯一檔案雜湊。

    1. 開啟 PowerShell。

    2. 使用 Register-TenableIOA.ps1 指令碼執行下列命令:

      複製
      .\Register-TenableIOA.ps1 -GetSignatureToWhitelist
    3. 複製輸出中顯示的 SHA256 檔案雜湊:

  1. 授權 EDR 中的雜湊:

    1. 登入 EDR 組態介面。

    2. 前往「排除項目」或「允許清單」區段。

    3. 新增您在 步驟 1 中復制的 SHA256 雜湊。

    4. 儲存變更並留出一點時間讓原則傳播至您的端點。

  1. 完成部署:執行攻擊指標 (IoA) 安裝指令碼。

執行攻擊指標 (IoA) 安裝指令碼

如要執行攻擊指標 (IoA) 指令碼:

  1. 以系統管理員身分開啟 PowerShell、導覽至指令碼目錄、調整執行原則然後執行指令碼:

    複製
    .\Register-TenableIOA.ps1
  2. 輸入與您的組態相關的參數:

    參數 說明
    GPODisplayName 用於建立註冊事件接聽程式的工作的 GPO 的顯示名稱。預設值: Tenable.ad
    TemporaryFolderLocation 部署期間用來儲存 GPO 備份的暫存資料夾。預設值: %TEMP%\Tenable.ad\
    DomainControllerAddress 要部署到的網域控制器的 FQDN 或 IP 位址。如果從非網域控制器的伺服器或工作站執行指令碼請指定此項。若省略則會從本機電腦擷取網域資訊。
    DomainControllerOU 包含您網域控制器的組織單位的辨別名稱。如果您的 DC 已移出預設 OU,請指定此項。範例: OU=Domain Controllers,DC=ROOT,DC=DOMAIN
    TenableServiceAccount Tenable Identity Exposure所使用的服務帳戶名稱需要明確的權限才能讀取群組原則物件。
    解除安裝 解除安裝事件接聽程式和 WMI Active Script Consumer以停止事件記錄收集。預設值 false
    ConfigurationFileLocation 將用於更新 GPO 設定的檔案路徑。
    目標

    此註冊指令碼所針對的網域控制器的逗號分隔清單。範例: DC-ROOT1、DC-ROOT2。此參數可選擇性使用。

    提示:如果使用,請確保清單包含 PDCE;否則攻擊指標 (IoA) 部署將會失敗。

    CleanGPODisplayName 用於建立移除事件接聽程式和 WMI 主動指令碼消費者的清理工作的 GPO 的顯示名稱。預設值:Tenable.ad 清理
    EventLogsFileWriteFrequency 在 DFSR 模式下針對非 PDCE 網域控制器產生事件記錄檔的頻率 (以秒為單位)。預設值:15 秒。上限:300 秒 (5 分鐘)。選用參數。
    SmbShareLocation 在「專用 SMB 共用」模式下於 PDCE 上執行時SMB 共用位置的磁碟路徑 (絕對)。此資料夾是由 Tenable Identity Exposure 管理。預設值: C:\Tenable\IdentityExposure\IOALogs。選用參數。
    UseXmlEventRender 啟用接聽程式的舊版 XML 型事件轉譯。此方法比值型轉譯器速度較慢但較穩定。預設為停用。
    OutputCertificate 允許輸出目前目錄中的 Tenable 憑證 (必要時可用於將其列入 EDR/AV 的允許清單中)。此參數可選擇性使用。
    GetSignatureToWhitelist 允許顯示已部署之 listenerLauncher.ps1 指令碼的雜湊以便在部署前將其列入 EDR/AV 中的允許清單。
    TimerInMinutes 設定開始攻擊指標 (IoA) 部署前的延遲時間 (分鐘)。在安裝期間使用此計時器,即可在開始部署前暫停處理程序。

維護攻擊指標 (IoA) 憑證有效性

為確保您的攻擊指標 (IoA) 部署保持有效且安全,您必須定期重新部署最新版本的攻擊指標 (IoA) 指令碼。此處理程序可讓 Tenable Identity Exposure 在目前憑證到期前安裝更新的 Tenable 程式碼簽署憑證。

群組原則物件

在您下載並執行攻擊指標 (IoA) 安裝檔案之後,IoA 指令碼會在 Active Directory (AD) 資料庫中建立一個預設命名為 Tenable.ad 的新群組原則物件 (GPO)。系統僅會將 Tenable Identity Exposure GPO 連結至包含所有網域控制器 (DC) 的網域控制器組織單位 (OU)。新原則會使用 GPO 機制在所有 DC 之間自動複製。

另請參閱