Recopila registros del Antivirus de Windows Defender

Compatible con:

En este documento, se explica cómo transferir registros del Antivirus de Windows Defender a Google Security Operations con Bindplane.

El Antivirus de Windows Defender es el motor integrado contra software malicioso de Microsoft Windows que proporciona detección de amenazas en tiempo real, resultados de análisis y registros de eventos de protección. El agente de BindPlane recopila los archivos de registro de eventos de Windows Defender exportados directamente desde el sistema de archivos local.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Windows Server 2016 o versiones posteriores con compatibilidad con el servicio observiq-otel-collector
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso de administrador a los extremos de Windows que ejecutan el Antivirus de Windows Defender

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia. Guarda el archivo de forma segura en el sistema en el que se instalará BindPlane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sc query observiq-otel-collector
    

El servicio debería mostrarse como RUNNING.

Recursos de instalación adicionales

Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.

Configura el agente de BindPlane para transferir registros y enviarlos a Google SecOps

Ubica el archivo de configuración

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edita el archivo de configuración

  • Reemplaza todo el contenido de config.yaml por la siguiente configuración:

    receivers:
        filelog:
            include:
                - C:\Logs\defender-av\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_defender_av:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_DEFENDER_AV
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/defender_av_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_defender_av
    

Parámetros de configuración

Reemplaza los marcadores de posición que se indican más abajo:

  • Configuración del receptor:

    • filelog: Tipo de receptor para recopilar archivos de registro del disco
    • include: Es la lista de rutas de acceso a los archivos que se supervisarán. Establece esta opción en la ubicación en la que exportas los registros de eventos de Windows Defender (por ejemplo, C:\Logs\defender-av\*.evtx).
    • start_at: Configúralo como beginning para leer los registros existentes o como end para leer solo las entradas nuevas
  • Configuración del exportador:

    • windows_defender_av: Nombre descriptivo del exportador
    • creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: ID de cliente del paso anterior
    • endpoint: URL del endpoint regional:
      • EE.UU.: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulta Extremos regionales para obtener la lista completa.
    • WINDOWS_DEFENDER_AV: Tipo de registro tal como aparece en Chronicle
    • ingestion_labels: Etiquetas opcionales en formato YAML (por ejemplo, env: production)
  • Configuración de la canalización:

    • defender_av_to_chronicle: Nombre descriptivo de la canalización

Guarda el archivo de configuración

  • Después de editarlo, guarda el archivo:
    • Windows: Haz clic en Archivo > Guardar

Reinicia el agente de Bindplane para aplicar los cambios

Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:

  1. Elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Consola de Services:
      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
  2. Verifica que el servicio esté en ejecución:

    sc query observiq-otel-collector
    
  3. Revisa los registros en busca de errores:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura la exportación de registros del Antivirus de Windows Defender

Los registros del Antivirus de Windows Defender se almacenan en el registro de eventos de Windows en Microsoft-Windows-Windows Defender/Operational. Debes exportar estos registros a archivos en el disco para que el agente de BindPlane pueda recopilarlos.

  1. Crea un directorio para almacenar los archivos de registro exportados:

    mkdir C:\Logs\defender-av
    
  2. Exporta los registros de eventos del Antivirus de Windows Defender con wevtutil:

    wevtutil epl "Microsoft-Windows-Windows Defender/Operational" C:\Logs\defender-av\defender-av.evtx
    
  3. (Opcional) Programa exportaciones periódicas con el Programador de tareas de Windows:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-Windows Defender/Operational" C:\Logs\defender-av\defender-av.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportDefenderLogs" -Description "Export Windows Defender AV logs for Bindplane agent"
    
  4. Verifica que el archivo de registro exportado se cree en `C:\Logs\defender-av`.

  5. Asegúrate de que la ruta de acceso del agente de Bindplane include en config.yaml coincida con el directorio de exportación.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
OpcodeValue, ThreadID, Channel, engine_version, security_intelligence_version, network_realtime_inspection_engine_version, network_realtime_inspection_security_intelligence_version, rtp_state, oa_state, ioav_state, bm_state, antivirus_security_intelligence_age, antispyware_security_intelligence_age, last_quick_scan_age, last_full_scan_age, antivirus_security_intelligence_creation_time, antispyware_security_intelligence_creation_time, last_quick_scan_start_time, last_quick_scan_end_time, last_quick_scan_source, last_full_scan_start_time, last_full_scan_end_time, last_full_scan_source, product_status additional.fields Se combina con los mapas de etiquetas {clave: nombre del campo, valor: {string_value: valor del campo}} si no está vacío.
metadata.description Se establece en la cadena de descripción específica del evento según el EventID.
metadata.event_type Se establece en "SCAN_HOST" si has_principal es verdadero; de lo contrario, se establece en "GENERIC_EVENT"; "SCAN_FILE" para EventID 1011, 1116 y 1117
ProviderGuid metadata.product_deployment_id Valor de ProviderGuid después de quitar {}
metadata.product_event_type Se establece en una cadena de tipo de evento de producto específica del evento según el EventID.
RecordNumber metadata.product_log_id Valor copiado directamente como cadena
platform_version metadata.product_version Valor copiado directamente
FWLink metadata.url_back_to_product Valor copiado directamente
metadata.vendor_name Se establece en "Microsoft".
metadata.product_name Establece "AV de Windows Defender"
SourceModuleType observer.application Valor copiado directamente
Dominio, _domain principal.administrative_domain Valor del dominio o _domain extraído del usuario de detección con grok para EventID 1116, 1117
Nombre de host principal.hostname Valor copiado directamente
Nombre del proceso principal.process.file.full_path El valor se copió directamente para EventID 1116 y 1117.
ProcessID principal.process.pid Valor copiado directamente
SourceModuleName principal.resource.name Valor copiado directamente
AccountType principal.user.role_description Valor copiado directamente
AccountName principal.user.user_display_name Valor copiado directamente
User, UserID, _account principal.user.userid Valor de User, o UserID si no está vacío, o _account extraído de Detection User con grok para EventID 1116,1117
SourceName security_result.about.resource.attribute.labels Se combina con el mapa de etiquetas {key: "SourceName", value: SourceName} si no está vacío.
security_result.action Se establece en "ALLOW" de forma predeterminada; "BLOCK" para EventID 1116; "QUARANTINE" para EventID 1117
security_result.category Se establece en "SOFTWARE_MALICIOUS" para EventID 1011, 1116 y 1117
ActivityID security_result.detection_fields Se combinó con detection_fields {key: "Activity ID", value: ActivityID} si ActivityID no está vacío y no es "-".
EventID security_result.description Se establece en "EventID: %{EventID}".
Nombre de la amenaza security_result.rule_name El valor se copió directamente para los EventID 1011, 1116 y 1117.
Severity, Level, EventType security_result.severity Se establece en LOW si la gravedad coincide con verbose|information|info, en MEDIUM si coincide con warning|error y en HIGH si coincide con critical. La gravedad se establece a partir del nivel (5|4 -> information, 2|3 -> warning, 1 -> critical) o del EventType (ERROR -> %{severity}, INFO -> "INFORMATIONAL", de lo contrario, severity_details).
Severity Name, severity security_result.severity_details Valor de Severity Name para EventID 1011, 1116 y 1117; o de gravedad para EventType que no sea ERROR ni INFO
Nombre de la amenaza security_result.summary El valor se copió directamente para los EventID 1011, 1116 y 1117.
Nombre de la categoría security_result.threat_name El valor se copió directamente para los EventID 1011, 1116 y 1117.
FWLink security_result.url_back_to_product El valor se copió directamente para los EventID 1011, 1116 y 1117.
Ruta target.file.full_path El valor se copió directamente para EventID 1116 y 1117.
target.hostname Se estableció en "" para EventID 1117
Ruta target.registry.registry_key El valor se copió directamente para el EventID 1011.
EventRecordID event.idm.read_only_udm.metadata.product_log_id Se asignó desde el registro de cambios
Product Version event.idm.read_only_udm.metadata.product_version Se asignó desde el registro de cambios
ProviderGuid event.idm.read_only_udm.metadata.product_deployment_id Se asignó desde el registro de cambios
Hostname event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
xmlns event.idm.read_only_udm.principal.url Se asignó desde el registro de cambios
Threat Resource Path event.idm.read_only_udm.target.file.full_path Se asignó desde el registro de cambios
Hashes event.idm.read_only_udm.target.file.sha1 Se asignó desde el registro de cambios
RenderingInfoLevel event.idm.read_only_udm.security_result.severity_details Se asignó desde el registro de cambios
Action Name event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
Detection Time event.idm.read_only_udm.security_result.first_discovered_time Se asignó desde el registro de cambios
Threat ID event.idm.read_only_udm.security_result.threat_id Se asignó desde el registro de cambios
Remediation User event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Status Description event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Action ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Additional Actions ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Additional Actions String event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Category ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Detection ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Engine Version event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Error Code event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Error Description event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Execution ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Execution Name event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Origin ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Origin Name event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Post Clean Status event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Pre Execution Status event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Security Intelligence Version event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Severity ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Source ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
State event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Status Code event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Type ID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Type Name event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Level event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Culture event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Keywords event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Opcode event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Product Name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Provider Name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
RenderingInfoMessage event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Service event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Task event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Version event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Security UserID event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EventID event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.