放課後に居残って夜

調べたこと、気になったことなどをアーカイブする場所にしたい。 This is a place to throw a quick learn, study, and research of my random interests.

CHIRPを走らせてSplunkでピーチクパーチク言いたかった

CISA(米国国土安全保障省傘下のサイバーセキュリティ機関)がリリースしたフォレンジックツールのCHIRP、これは、攻撃されたSolarWinds Orionを悪用した攻撃のIoC詳細を検知する目的がその一つです。もう一つは、攻撃されたMS Cloud環境における脅威アクティビティの検知(同機関からリリースされているSparrowでIoC検知)。テスト用のWindows Server環境で走らせてみて、Splunkに入れてログを確認してみます。ちなみにツール実行に際してシステム変更は行われないようです。そして終わるまで一時間くらい掛かるようです。。。

f:id:spheremonk0126:20210321163641j:plain
CISAのアナウンスページ

 

f:id:spheremonk0126:20210321163718j:plain
CISAGithubページ


1.CHIRPのダウンロード:CISAGithubソースコードコンパイル済実行ファイルがあります。コンパイル済実行ファイルをダウンロードし実行します。

f:id:spheremonk0126:20210321171321j:plain

CHIRP実行完了(1時間くらいかかった)
2.さて、結果が出力されました。

f:id:spheremonk0126:20210321171645j:plain

結果を見てみよう・・・あれ

Yaraルール以外、空です。まぁ、良いことなんですが、何も出なかったのでSIEMへの取り込みは不要でした。とりあえずYaraだけでも表示したつもりにでもなっときますか・・・

f:id:spheremonk0126:20210321172538j:plain

JSONをSplunkで(何も面白みなし・・・)

空振りしました。そんな嵐の日曜日。