今天,我收到了一个关于我的Elastic的警告,sysmon.exe已经修改或创建了一个根证书。
我试图在Microsoft受信任的根程序中查找证书拇指指纹,但在那里找不到。
这是合法行为吗?请注意,我没有更新sysmon。

发布于 2021-12-15 18:19:50
虽然我们不能确定这是假阳性,但看起来确实有点可疑,但我会进一步研究证书的指纹。
您可以遵循这个文章,它将指导您使用PowerShell检查二进制blob,看看是否有什么东西看起来很时髦。
https://security.stackexchange.com/questions/258021
复制相似问题