攻击指标安装脚本

配置 IoA 部署的 EDR 排除项

为确保攻击指标 (IoA) 部署成功,您必须与端点安全软件协调配合。由于部署使用了由计划任务触发的 PowerShell 脚本,因此某些端点检测和响应 (EDR) 工具可能会将该活动标记为可疑。

如要授权脚本,请执行以下操作:

  1. 生成脚本签名:识别特定版本部署脚本的唯一文件哈希。

    1. 打开 PowerShell。

    2. 使用 Register-TenableIOA.ps1 脚本运行以下命令:

      复制
      .\Register-TenableIOA.ps1 -GetSignatureToWhitelist
    3. 复制输出中显示的 SHA256 文件哈希:

  1. 在 EDR 中对哈希进行授权:

    1. 登录 EDR 配置界面。

    2. 导航至“排除项”或“允许列表”部分。

    3. 添加您在步骤 1 中复制的 SHA256 哈希。

    4. 保存更改并等待片刻,让策略传播到端点。

  1. 完成部署:运行 IoA 安装脚本。

运行 IoA 安装脚本

如要运行 IoA 脚本,请执行以下操作:

  1. 以管理员身份打开 PowerShell,导航至脚本目录,调整执行策略,然后运行脚本:

    复制
    .\Register-TenableIOA.ps1
  2. 输入与配置相关的参数:

    参数 描述
    GPODisplayName GPO 的显示名称,用于创建用来注册事件侦听器的任务。默认值:Tenable.ad
    TemporaryFolderLocation 部署期间用于存储 GPO 备份的临时文件夹。默认值:%TEMP%\Tenable.ad\
    DomainControllerAddress 部署目标域控制器的 FQDN 或 IP 地址。如果脚本从并非域控制器的服务器或工作站运行,请指定此项。如果未指定此项,系统会从本地计算机检索域信息。
    DomainControllerOU 包含域控制器的组织单位的标识名。如果您的 DC 已从默认 OU 移出,请指定此项。示例:OU=Domain Controllers,DC=ROOT,DC=DOMAIN
    TenableServiceAccount Tenable Identity Exposure 使用的服务帐户名称,该帐户需要明确的权限才能读取组策略对象。
    卸载 卸载事件侦听器和 WMI 活动脚本使用者,以终止事件日志收集进程。默认值:false
    ConfigurationFileLocation 将用于更新 GPO 配置的文件的路径。
    目标

    此注册脚本所针对的域控制器的逗号分隔列表。示例:DC-ROOT1,DC-ROOT2。此参数为可选项。

    提示:如果您使用该列表,请确保列表中包含 PDCE;否则,IoA 部署将失败。

    CleaningGPODisplayName GPO 的显示名称,用于创建用来删除事件侦听器和 WMI 活动脚本使用者的清除任务。默认值:Tenable.ad cleaning
    EventLogsFileWriteFrequency 非 PDCE 域控制器在 DFSR 模式下生成事件日志文件的频率(以秒为单位)。默认值:15 秒。最大值:300 秒(5 分钟)。可选参数。
    SmbShareLocation 在 PDCE 上以“专用 SMB 共享”模式运行时,SMB 共享位置的磁盘路径(绝对)。此文件夹由 Tenable Identity Exposure 管理。默认路径:C:\Tenable\IdentityExposure\IOALogs。可选参数。
    UseXmlEventRender 为侦听器启用基于旧版 XML 的事件呈现。与基于值的呈现器相比,此方法速度更慢,但更稳定。默认处于禁用状态。
    OutputCertificate 允许在当前目录中输出 Tenable 证书(在需要将其列入 EDR/AV 的允许列表时非常有用)。此参数为可选项。
    GetSignatureToWhitelist 允许显示已部署 listenerLauncher.ps1 脚本的哈希,从而在部署之前将其列入 EDR/AV 的允许列表。
    TimerInMinutes 设置 IoA 部署开始之前的延迟时间(以分钟为单位)。在安装期间使用此定时器,从而在部署开始之前暂停进程。

维护 IoA 证书有效性

为确保攻击指标 (IoA) 部署保持活跃且安全的状态,您必须定期重新部署最新版本的 IoA 脚本。此进程允许 Tenable Identity Exposure 在当前版本到期之前安装更新版的 Tenable 代码签名证书。

组策略对象

下载并运行攻击指标 (IoA) 安装文件后,IoA 脚本会在 Active Directory (AD) 数据库中创建一个默认命名为 Tenable.ad 的新组策略对象 (GPO)。系统仅将 Tenable Identity Exposure GPO 链接到包含所有域控制器 (DC) 的域控制器组织单位 (OU)。新策略会使用 GPO 机制在所有 DC 之间自动复制。

另请参阅