You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Pipeline中Atomic Red Team T1055.012测试无法触发Elastic告警

Azure Pipeline执行Atomic T1055.012无法触发Elastic告警的排查方案

1. 验证Pipeline运行账户的日志生成权限

  • 确认Azure Pipeline执行账户为本地管理员组成员:T1055.012(进程注入)相关操作需高权限才能被Windows日志系统捕获,普通服务账户可能无法生成对应事件日志。
  • 手动用Pipeline账户在目标Windows客户端执行Start-Hollow命令,查看本地PowerShell Operational或Security日志是否生成对应事件——若本地无日志,说明是系统权限导致日志未产生,与Elastic采集无关。

2. 核对Elastic Agent策略的日志过滤规则

  • 导出本地与Azure Agent的实际运行配置(执行elastic-agent inspect),对比winlogbeat模块的日志采集规则:
    • 检查是否存在针对事件ID、关键词、日志源的exclude规则,误过滤了含「Start-Hollow」的日志。
    • 确认自定义事件日志的采集配置(比如「Create Event Log for Simulating T1055.012」对应的日志源)是否完全一致,是否遗漏了日志源名称或事件ID范围。

3. 检查Elastic Agent的本地采集日志

  • 查看Azure客户端的Elastic Agent日志(路径:C:\Program Files\Elastic\Agent\data\logs\elastic-agent.log),搜索「Start-Hollow」或目标事件ID:
    • 确认Agent是否尝试采集该日志,是否存在权限报错、日志源不存在等采集失败信息。
    • 对比本地Agent的日志,确认采集流程是否一致。

4. 验证Elastic索引的处理逻辑

  • 在Kibana中检查目标索引(如windows-*)的索引模式,确认包含message、process.command_line等字段,且字段映射正确——若字段未被正确解析,日志可能无法被检索到。
  • 查看索引关联的ingest pipeline,确认没有丢弃或修改含「Start-Hollow」内容的日志规则。

5. 排查告警规则的匹配条件

  • 检查告警规则的触发条件,确认未依赖特定主机属性(如host.name、host.ip),导致Azure客户端的日志无法匹配规则。
  • 临时简化告警规则为仅匹配「Start-Hollow」关键词,测试是否能触发告警,逐步缩小问题范围。

内容的提问来源于stack exchange,提问作者MaxWasHere

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 05:22:35