Recopila registros del Antivirus de Windows Defender
En este documento, se explica cómo transferir registros del Antivirus de Windows Defender a Google Security Operations con Bindplane.
El Antivirus de Windows Defender es el motor integrado contra software malicioso de Microsoft Windows que proporciona detección de amenazas en tiempo real, resultados de análisis y registros de eventos de protección. El agente de BindPlane recopila los archivos de registro de eventos de Windows Defender exportados directamente desde el sistema de archivos local.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Windows Server 2016 o versiones posteriores con compatibilidad con el servicio
observiq-otel-collector - Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
- Acceso de administrador a los extremos de Windows que ejecutan el Antivirus de Windows Defender
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agentes de recopilación.
Descarga el archivo de autenticación de transferencia. Guarda el archivo de forma segura en el sistema en el que se instalará BindPlane.
Obtén el ID de cliente de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Perfil.
Copia y guarda el ID de cliente de la sección Detalles de la organización.
Instala el agente de BindPlane
Instala el agente de Bindplane en tu sistema operativo Windows según las siguientes instrucciones.
Instalación en Windows
- Abre el símbolo del sistema o PowerShell como administrador.
Ejecuta el comando siguiente:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietEspera a que se complete la instalación.
Ejecuta el siguiente comando para verificar la instalación:
sc query observiq-otel-collector
El servicio debería mostrarse como RUNNING.
Recursos de instalación adicionales
Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.
Configura el agente de BindPlane para transferir registros y enviarlos a Google SecOps
Ubica el archivo de configuración
Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edita el archivo de configuración
Reemplaza todo el contenido de
config.yamlpor la siguiente configuración:receivers: filelog: include: - C:\Logs\defender-av\*.evtx start_at: beginning exporters: chronicle/windows_defender_av: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINDOWS_DEFENDER_AV raw_log_field: body ingestion_labels: env: production service: pipelines: logs/defender_av_to_chronicle: receivers: - filelog exporters: - chronicle/windows_defender_av
Parámetros de configuración
Reemplaza los marcadores de posición que se indican más abajo:
Configuración del receptor:
filelog: Tipo de receptor para recopilar archivos de registro del discoinclude: Es la lista de rutas de acceso a los archivos que se supervisarán. Establece esta opción en la ubicación en la que exportas los registros de eventos de Windows Defender (por ejemplo,C:\Logs\defender-av\*.evtx).start_at: Configúralo comobeginningpara leer los registros existentes o comoendpara leer solo las entradas nuevas
Configuración del exportador:
windows_defender_av: Nombre descriptivo del exportadorcreds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: ID de cliente del paso anteriorendpoint: URL del endpoint regional:- EE.UU.:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulta Extremos regionales para obtener la lista completa.
- EE.UU.:
WINDOWS_DEFENDER_AV: Tipo de registro tal como aparece en Chronicleingestion_labels: Etiquetas opcionales en formato YAML (por ejemplo,env: production)
Configuración de la canalización:
defender_av_to_chronicle: Nombre descriptivo de la canalización
Guarda el archivo de configuración
- Después de editarlo, guarda el archivo:
- Windows: Haz clic en Archivo > Guardar
Reinicia el agente de Bindplane para aplicar los cambios
Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:
Elige una de las siguientes opciones:
- Símbolo del sistema o PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collector- Consola de Services:
- Presiona
Win+R, escribeservices.mscy presiona Intro. - Busca observIQ OpenTelemetry Collector.
- Haz clic con el botón derecho y selecciona Reiniciar.
- Presiona
Verifica que el servicio esté en ejecución:
sc query observiq-otel-collectorRevisa los registros en busca de errores:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura la exportación de registros del Antivirus de Windows Defender
Los registros del Antivirus de Windows Defender se almacenan en el registro de eventos de Windows en Microsoft-Windows-Windows Defender/Operational. Debes exportar estos registros a archivos en el disco para que el agente de BindPlane pueda recopilarlos.
Crea un directorio para almacenar los archivos de registro exportados:
mkdir C:\Logs\defender-avExporta los registros de eventos del Antivirus de Windows Defender con
wevtutil:wevtutil epl "Microsoft-Windows-Windows Defender/Operational" C:\Logs\defender-av\defender-av.evtx(Opcional) Programa exportaciones periódicas con el Programador de tareas de Windows:
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-Windows Defender/Operational" C:\Logs\defender-av\defender-av.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportDefenderLogs" -Description "Export Windows Defender AV logs for Bindplane agent"Verifica que el archivo de registro exportado se cree en `C:\Logs\defender-av`.
Asegúrate de que la ruta de acceso del agente de Bindplane
includeenconfig.yamlcoincida con el directorio de exportación.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
| OpcodeValue, ThreadID, Channel, engine_version, security_intelligence_version, network_realtime_inspection_engine_version, network_realtime_inspection_security_intelligence_version, rtp_state, oa_state, ioav_state, bm_state, antivirus_security_intelligence_age, antispyware_security_intelligence_age, last_quick_scan_age, last_full_scan_age, antivirus_security_intelligence_creation_time, antispyware_security_intelligence_creation_time, last_quick_scan_start_time, last_quick_scan_end_time, last_quick_scan_source, last_full_scan_start_time, last_full_scan_end_time, last_full_scan_source, product_status | additional.fields | Se combina con los mapas de etiquetas {clave: nombre del campo, valor: {string_value: valor del campo}} si no está vacío. |
| metadata.description | Se establece en la cadena de descripción específica del evento según el EventID. | |
| metadata.event_type | Se establece en "SCAN_HOST" si has_principal es verdadero; de lo contrario, se establece en "GENERIC_EVENT"; "SCAN_FILE" para EventID 1011, 1116 y 1117 | |
| ProviderGuid | metadata.product_deployment_id | Valor de ProviderGuid después de quitar {} |
| metadata.product_event_type | Se establece en una cadena de tipo de evento de producto específica del evento según el EventID. | |
| RecordNumber | metadata.product_log_id | Valor copiado directamente como cadena |
| platform_version | metadata.product_version | Valor copiado directamente |
| FWLink | metadata.url_back_to_product | Valor copiado directamente |
| metadata.vendor_name | Se establece en "Microsoft". | |
| metadata.product_name | Establece "AV de Windows Defender" | |
| SourceModuleType | observer.application | Valor copiado directamente |
| Dominio, _domain | principal.administrative_domain | Valor del dominio o _domain extraído del usuario de detección con grok para EventID 1116, 1117 |
| Nombre de host | principal.hostname | Valor copiado directamente |
| Nombre del proceso | principal.process.file.full_path | El valor se copió directamente para EventID 1116 y 1117. |
| ProcessID | principal.process.pid | Valor copiado directamente |
| SourceModuleName | principal.resource.name | Valor copiado directamente |
| AccountType | principal.user.role_description | Valor copiado directamente |
| AccountName | principal.user.user_display_name | Valor copiado directamente |
| User, UserID, _account | principal.user.userid | Valor de User, o UserID si no está vacío, o _account extraído de Detection User con grok para EventID 1116,1117 |
| SourceName | security_result.about.resource.attribute.labels | Se combina con el mapa de etiquetas {key: "SourceName", value: SourceName} si no está vacío. |
| security_result.action | Se establece en "ALLOW" de forma predeterminada; "BLOCK" para EventID 1116; "QUARANTINE" para EventID 1117 | |
| security_result.category | Se establece en "SOFTWARE_MALICIOUS" para EventID 1011, 1116 y 1117 | |
| ActivityID | security_result.detection_fields | Se combinó con detection_fields {key: "Activity ID", value: ActivityID} si ActivityID no está vacío y no es "-". |
| EventID | security_result.description | Se establece en "EventID: %{EventID}". |
| Nombre de la amenaza | security_result.rule_name | El valor se copió directamente para los EventID 1011, 1116 y 1117. |
| Severity, Level, EventType | security_result.severity | Se establece en LOW si la gravedad coincide con verbose|information|info, en MEDIUM si coincide con warning|error y en HIGH si coincide con critical. La gravedad se establece a partir del nivel (5|4 -> information, 2|3 -> warning, 1 -> critical) o del EventType (ERROR -> %{severity}, INFO -> "INFORMATIONAL", de lo contrario, severity_details). |
| Severity Name, severity | security_result.severity_details | Valor de Severity Name para EventID 1011, 1116 y 1117; o de gravedad para EventType que no sea ERROR ni INFO |
| Nombre de la amenaza | security_result.summary | El valor se copió directamente para los EventID 1011, 1116 y 1117. |
| Nombre de la categoría | security_result.threat_name | El valor se copió directamente para los EventID 1011, 1116 y 1117. |
| FWLink | security_result.url_back_to_product | El valor se copió directamente para los EventID 1011, 1116 y 1117. |
| Ruta | target.file.full_path | El valor se copió directamente para EventID 1116 y 1117. |
| target.hostname | Se estableció en "" para EventID 1117 | |
| Ruta | target.registry.registry_key | El valor se copió directamente para el EventID 1011. |
EventRecordID |
event.idm.read_only_udm.metadata.product_log_id |
Se asignó desde el registro de cambios |
Product Version |
event.idm.read_only_udm.metadata.product_version |
Se asignó desde el registro de cambios |
ProviderGuid |
event.idm.read_only_udm.metadata.product_deployment_id |
Se asignó desde el registro de cambios |
Hostname |
event.idm.read_only_udm.principal.asset.hostname |
Se asignó desde el registro de cambios |
xmlns |
event.idm.read_only_udm.principal.url |
Se asignó desde el registro de cambios |
Threat Resource Path |
event.idm.read_only_udm.target.file.full_path |
Se asignó desde el registro de cambios |
Hashes |
event.idm.read_only_udm.target.file.sha1 |
Se asignó desde el registro de cambios |
RenderingInfoLevel |
event.idm.read_only_udm.security_result.severity_details |
Se asignó desde el registro de cambios |
Action Name |
event.idm.read_only_udm.security_result.action_details |
Se asignó desde el registro de cambios |
Detection Time |
event.idm.read_only_udm.security_result.first_discovered_time |
Se asignó desde el registro de cambios |
Threat ID |
event.idm.read_only_udm.security_result.threat_id |
Se asignó desde el registro de cambios |
Remediation User |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Status Description |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Action ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Additional Actions ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Additional Actions String |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Category ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Detection ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Engine Version |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Error Code |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Error Description |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Execution ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Execution Name |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Origin ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Origin Name |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Post Clean Status |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Pre Execution Status |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Security Intelligence Version |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Severity ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Source ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
State |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Status Code |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Type ID |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Type Name |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Level |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Culture |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Keywords |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Opcode |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Product Name |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Provider Name |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
RenderingInfoMessage |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Service |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Task |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Version |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Security UserID |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EventID |
event.idm.read_only_udm.security_result.summary |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.