You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cortex XDR误报AADInternals模块导入的合规处置及日志问询

问题背景

我们公司采用Azure AD Connect构建混合环境,使用Cortex XDR进行安全监控。近期收到一则涉及Azure AD Connect所用MSOL账户的潜在DCSync尝试警报:触发进程为powershell_ise.exe,操作用户为adm.s,告警类型为可疑行为(行为规则)。经内部核查,该行为实为管理员合法使用AADInternals PowerShell模块进行令牌及部署运维操作,但Cortex XDR将Import-Module AADInternals命令判定为可疑并拦截。

已与管理员确认操作合法,但查阅Cortex XDR日志未找到被拦截命令的完整命令行细节,同时在Microsoft Sentinel及Windows事件日志中也未找到仅针对该PowerShell导入操作的追踪或白名单配置方法。我们不想完全禁用PowerShell监控,也不愿全局放行敏感的AADInternals模块,期望实现:针对可信用户或主机放行该特定模块导入,或创建定向例外(如行为规则例外、哈希允许列表)。

问题解答

1. Cortex XDR是否支持针对特定用户或系统放行特定PowerShell命令/模块(如Import-Module AADInternals),且不全局禁用监控?

支持,可通过两种定向方式实现:

  • 行为规则例外:在Cortex XDR的行为规则中定位触发告警的规则,添加例外条件,指定允许的用户(如adm.s)或目标主机的UUID/名称,仅对这些主体放行Import-Module AADInternals相关行为。
  • 哈希允许列表:若AADInternals模块的文件哈希固定,可将其哈希值添加到Cortex XDR的允许列表中,同时限定适用的用户或主机范围,避免全局放行。

2. 如何获取警报触发时所用的完整PowerShell命令行及参数?

可通过以下途径获取:

  • Cortex XDR日志详情:查看告警事件的进程详情中的「命令行」字段;若日志未完整记录,检查XDR Agent配置,确保已开启PowerShell脚本块日志采集(需在Agent策略中启用「PowerShell监控」的完整命令行捕获)。
  • Windows事件日志:筛选事件ID 4104(PowerShell脚本块日志),该事件会记录完整的PowerShell命令内容;同时事件ID 4688(进程创建事件)也包含进程的命令行参数,可通过用户名adm.s和进程名powershell_ise.exe过滤查询。

3. 如何将该警报与Windows事件查看器(如事件ID 4104或4688)或Sentinel中的日志进行关联?

关联方式如下:

  • 与Windows事件日志关联:利用告警中的进程ID(PID)、时间戳、用户名三个核心字段,在Windows事件查看器中过滤对应时间范围内、相同PID和用户名的4104/4688事件,即可匹配到对应的命令行日志。
  • 与Microsoft Sentinel关联:若已将Cortex XDR日志和Windows事件日志导入Sentinel,可通过KQL查询关联:
    // 关联Cortex XDR告警和Windows 4688事件
    CortexXDRAlerts
    | where AlertName contains "DCSync" and UserName == "adm.s"
    | join kind=inner (
        SecurityEvent
        | where EventID == 4688 and Account == "adm.s" and ProcessName endswith "powershell_ise.exe"
    ) on TimeGenerated, Account
    | project AlertName, TimeGenerated, Account, ProcessCommandLine, Computer
    
    也可通过进程ID(PID)作为关联键,缩小匹配范围。

4. 是否有用户处理过DCSync/AADInternals相关误报,如何安全解决?

不少企业遇到过类似误报,安全解决方式总结如下:

  • 最小权限原则:限制使用AADInternals模块的管理员权限,仅授予必要的运维权限,避免使用高权限MSOL账户进行日常操作,降低误报触发风险。
  • 定向例外配置:如问题1所述,针对可信用户和主机创建行为规则例外,仅允许特定主体执行Import-Module AADInternals,而非全局放行。
  • 调整告警规则阈值:在Cortex XDR中修改触发DCSync告警的规则,增加额外判定条件,比如结合进程路径、命令行上下文(如是否包含合法运维关键词),减少误判。
  • 日志强化采集:确保PowerShell脚本块日志(4104)和进程创建日志(4688)完整采集,便于快速核查误报,也为后续规则优化提供数据支持。

内容的提问来源于stack exchange,提问作者Adramalech

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 23:03:15