微軟推出Sysinternals Suite 2022.08.16套件
微軟於昨日推出了Sysinternals Suite 2022.08.16 套件。本次更新帶來了Sysmon v14.0, AccessEnum v1.34 和Coreinfo v3.53。新版Sysmon 中新增了阻止創建EXE 或者類似可執行文件的進程。


Sysmon v14.0 更新日誌中寫道:“高級主機監控工具Sysmon 在這次重大更新中,添加了一個新的事件類型FileBlockExecutable,它可以防止進程在指定位置創建可執行文件。本次更新還包括一些性能改進和錯誤修復”。
Sysmon GitHub 存儲庫維護者Olaf Hartong 解釋說,這種功能可以幫助防止創建惡意文件或通過宏中使用的惡意軟件釋放程序下載二級惡意有效負載等。他說:
Sysmon 現在阻止可執行文件,根據過濾條件將文件頭寫入文件系統。這是阻止某些程序將惡意文件寫入磁盤的非常強大的功能。還給出了一個使用簡單示例的演示來展示它是如何工作的。在這種情況下,Sysmon 可以用來阻止下載:

