Data/Locales/checks/hi/ADLoggingChecks.json

{
  "_family": "ADLoggingChecks.json",
  "ADLOG-001": {
    "name": { "value": "उन्नत ऑडिट नीति कॉन्फ़िगर की गई", "status": "machine-draft" },
    "description": { "value": "पुरानी नौ-श्रेणी ऑडिट नीति आधुनिक जांचों के लिए बहुत मोटी है: यह आपको बता सकती है कि 'Audit account logon events' के अंतर्गत कुछ विफल हुआ, परंतु यह नहीं कि वह Kerberos प्रीऑथ विफलता थी, सेवा टिकट अनुरोध था, या स्पष्ट क्रेडेंशियल पास-थ्रू था। Windows ने Vista से Advanced Audit Policy (60+ उपश्रेणियां) का समर्थन किया है, परंतु इसे स्पष्ट रूप से चुनना पड़ता है। Default Domain Controllers Policy के SYSVOL फ़ोल्डर में audit.csv की उपस्थिति ही वह ऑन-द-वायर संकेतक है कि डोमेन स्थानांतरित हो चुका है।", "status": "machine-draft" },
    "recommendedValue": { "value": "Default Domain Controllers Policy एक audit.csv प्रदान करती है (Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies > <subcategories>)।", "status": "machine-draft" },
    "remediationSteps": { "value": "GPMC में Default Domain Controllers Policy खोलें। Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies पर नेविगेट करें। न्यूनतम रूप से सक्षम करें: Account Logon > Kerberos Service Ticket Operations (Success+Failure), Logon/Logoff > Logon (Success+Failure) + Special Logon (Success), Account Management > all (Success), Object Access > File Share + Detailed File Share (यदि लेटरल मूवमेंट की निगरानी हो तो Success+Failure), Detailed Tracking > Process Creation (Success)। Security Options में 'Audit: Force audit policy subcategory settings' भी सक्षम करें ताकि यह पुरानी नौ-श्रेणी सेटिंग्स पर प्राथमिकता प्राप्त करे।", "status": "machine-draft" }
  },
  "ADLOG-002": {
    "name": { "value": "PowerShell Script Block Logging सक्षम", "status": "machine-draft" },
    "description": { "value": "Event 4104 (PowerShell Script Block Logging) आधुनिक घुसपैठों की जांच के लिए सबसे उपयोगी एकल Windows event है: यह डिऑब्फ़स्केशन के बाद वास्तव में निष्पादित हो रहे PowerShell कोड को कैप्चर करता है, जिसमें -EncodedCommand के माध्यम से पारित कोड भी शामिल है। इसके बिना, PS-आधारित रैंसमवेयर परिनियोजन की जांच करने वाला अन्वेषक अंधा होता है। यह सेटिंग प्रशासनिक टेम्पलेट द्वारा HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging में वितरित की जाती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "समूह नीति 'Turn on PowerShell Script Block Logging' डोमेन या DC OU स्तर पर Enabled है। Registry: EnableScriptBlockLogging = 1।", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on PowerShell Script Block Logging' = Enabled। gpupdate के बाद सत्यापित करें: Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'। सुनिश्चित करें कि 'Microsoft-Windows-PowerShell/Operational' के लिए event log क्षमता वॉल्यूम के अनुरूप हो (डिफ़ॉल्ट 15 MB भार के अंतर्गत कुछ घंटों में घूम जाएगा)।", "status": "machine-draft" }
  },
  "ADLOG-003": {
    "name": { "value": "PowerShell Module Logging सक्षम", "status": "machine-draft" },
    "description": { "value": "Event 4103 (PowerShell Module Logging) लॉगिंग के लिए कॉन्फ़िगर किए गए किसी भी मॉड्यूल के cmdlet/पैरामीटर आह्वानों को रिकॉर्ड करता है। इसे Script Block Logging के साथ जोड़ें और आपके पास किसी भी PS-आधारित हमले के लिए उच्च-विश्वास टेलीमेट्री स्टैक होगा। यह सेटिंग प्रशासनिक टेम्पलेट द्वारा HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging में वितरित की जाती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "समूह नीति 'Turn on Module Logging' कम से कम '*' मॉड्यूल नाम सूची के साथ Enabled है। Registry: EnableModuleLogging = 1।", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on Module Logging' = Enabled। Module Names सूची में '*' जोड़ें (सभी मॉड्यूल लॉग करता है) या विशेष रूप से Microsoft.PowerShell.* + आपके परिवेश द्वारा प्रशासन के लिए उपयोग किए जाने वाले मॉड्यूल।", "status": "machine-draft" }
  },
  "ADLOG-004": {
    "name": { "value": "कमांड लाइन के साथ प्रक्रिया निर्माण ऑडिटिंग", "status": "machine-draft" },
    "description": { "value": "Event 4688 (प्रक्रिया निर्माण) मूलभूत लेटरल-मूवमेंट संकेत है: यह बताता है कि कौन सी प्रक्रिया और किसके द्वारा लॉन्च की गई। डिफ़ॉल्ट 4688 event में कमांड लाइन शामिल नहीं होती, जिससे यह PowerShell, wmic, mshta, या अन्य लिविंग-ऑफ़-द-लैंड बाइनरियों से जुड़ी जांचों के लिए लगभग बेकार हो जाता है। 'Include command line in process creation events' नीति उस अंतराल को भरती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "समूह नीति 'Include command line in process creation events' Enabled है, और Advanced Audit Policy उपश्रेणी 'Audit Process Creation' Success पर सेट है।", "status": "machine-draft" },
    "remediationSteps": { "value": "दो सेटिंग्स, दोनों आवश्यक: (1) Computer Configuration > Policies > Administrative Templates > System > Audit Process Creation > 'Include command line in process creation events' = Enabled। (2) Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation = Success। (1) के बिना, 4688 events NewProcessName तर्क स्ट्रिंग के बिना आते हैं। (2) के बिना, वे बिल्कुल नहीं आते।", "status": "machine-draft" }
  },
  "ADLOG-005": {
    "name": { "value": "Microsoft Defender Tamper Protection नीति", "status": "machine-draft" },
    "description": { "value": "यदि आपके EDR को किसी व्यवस्थापक कार्रवाई के बिना एंडपॉइंट से बंद किया जा सकता है, तो हर हमलावर उसे अपने प्लेबुक के पहले चरण के रूप में बंद कर देता है। Defender Tamper Protection (और किसी भी आधुनिक EDR में समकक्ष) स्थानीय निष्क्रियकरण को अवरुद्ध करता है। यह जांच उन GPO सेटिंग्स को देखती है जो Defender रीयल-टाइम सुरक्षा को नियंत्रित करती हैं: पूर्ण Tamper Protection स्थिति क्लाउड (Intune/MDE पोर्टल) में सेट होती है, परंतु GPO-पक्ष का हार्डनिंग SYSVOL से सत्यापन योग्य है।", "status": "machine-draft" },
    "recommendedValue": { "value": "Defender रीयल-टाइम सुरक्षा को स्थानीय उपयोगकर्ता द्वारा अक्षम नहीं किया जा सकता; अपवाद कड़ाई से नियंत्रित (या खाली) हैं; SmartScreen Enhanced चालू है। Tamper Protection स्वयं Microsoft Defender for Endpoint क्लाउड पोर्टल के माध्यम से सेट होता है: आउट-ऑफ़-बैंड सत्यापित करें।", "status": "machine-draft" },
    "remediationSteps": { "value": "MDE पोर्टल में: Settings > Endpoints > Advanced features > Tamper Protection = On (सभी उपकरणों पर लागू करें)। GPO में: Computer Configuration > Policies > Administrative Templates > Windows Components > Microsoft Defender Antivirus > 'Turn off Microsoft Defender Antivirus' = Disabled (हां, दोहरा-नकारात्मक: इसका अर्थ है 'Defender को बंद करने की अनुमति न दें')। साथ ही: > Real-Time Protection > 'Turn off real-time protection' = Disabled। Exclusions सबकुंजी की सावधानीपूर्वक समीक्षा करें: वहां प्रत्येक प्रविष्टि एक छेद है जिसे हमलावर खोज लेगा।", "status": "machine-draft" }
  },
  "ADLOG-006": {
    "name": { "value": "Windows Event Forwarding (WEF) Subscription Manager", "status": "machine-draft" },
    "description": { "value": "जो लॉग केवल उसी होस्ट पर मौजूद होते हैं जिसने उन्हें उत्पन्न किया, वे ठीक उतने ही उपयोगी होते हैं जितनी हमलावर द्वारा मिटाए जाने के बाद उस होस्ट की स्थानीय डिस्क। Windows Event Forwarding लेखन के समय लॉग को किसी संग्राहक तक ऑफ़-बॉक्स भेजता है। हर एंडपॉइंट को संग्राहक की ओर इंगित करने वाली SubscriptionManager GPO के बिना, WEF नहीं होता।", "status": "machine-draft" },
    "recommendedValue": { "value": "समूह नीति 'Configure target Subscription Manager' वर्कस्टेशनों और सर्वरों पर WEF संग्राहक की ओर इंगित करने के लिए सेट है।", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Event Forwarding > 'Configure target Subscription Manager' = Enabled। मान: Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60। जिन events की आपको परवाह है (4624, 4625, 4688, 4768, 4769, 4104, 1102, इत्यादि) के लिए संग्राहक पर xpath क्वेरी के साथ सब्सक्रिप्शन कॉन्फ़िगर करें। यदि आपके पास WEF संग्राहक नहीं है, तो यह वह प्रोजेक्ट है जिससे शुरुआत करें; समान टेलीमेट्री के लिए यह लगभग हमेशा पूर्ण SIEM एजेंट रोलआउट से सस्ता होता है।", "status": "machine-draft" }
  },
  "ADLOG-007": {
    "name": { "value": "Sysmon परिनियोजन संकेतक", "status": "machine-draft" },
    "description": { "value": "Sysmon (System Monitor, Sysinternals से) उन events के लिए स्वर्ण-मानक एंडपॉइंट टेलीमेट्री स्रोत है जिन्हें Windows मूल लॉगिंग अच्छी तरह कवर नहीं करती: प्रक्रिया निर्माण पर फ़ाइल हैश, प्रति प्रक्रिया नेटवर्क कनेक्शन, DLL लोड, रजिस्ट्री निगरानी, नामित पाइप। यह कर्नेल-मोड ड्राइवर के रूप में चलता है। केवल SYSVOL से 'Sysmon स्थापित है' का कोई GPO-पक्ष पता लगाना संभव नहीं है: संकेतक Sysmon कॉन्फ़िग GPO या इसे परिनियोजित करने वाली स्टार्टअप स्क्रिप्ट की उपस्थिति है। यह जांच WARN देती है और लेखा परीक्षक से आउट-ऑफ़-बैंड सत्यापन करने को कहती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "Sysmon वर्कस्टेशनों और सर्वरों पर परिनियोजन GPO या कॉन्फ़िगरेशन-प्रबंधन पुश के माध्यम से स्थापित है, जिसका कॉन्फ़िगरेशन परिवेश के अनुरूप ट्यून किया गया हो (SwiftOnSecurity, Olaf Hartong, या विक्रेता-प्रदत्त बेसलाइन)।", "status": "machine-draft" },
    "remediationSteps": { "value": "GPO स्टार्टअप स्क्रिप्ट या अपने कॉन्फ़िग-प्रबंधन प्लेटफ़ॉर्म के माध्यम से Sysmon (https://download.sysinternals.com/files/Sysmon.zip) परिनियोजित करें। प्रारंभिक बिंदु के रूप में किसी सामुदायिक बेसलाइन का उपयोग करें (SwiftOnSecurity/sysmon-config या Olaf Hartong/sysmon-modular)। किसी प्रतिनिधि होस्ट सेट के विरुद्ध Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" के माध्यम से परिनियोजन सत्यापित करें, या WEF संग्राहक से 'Microsoft-Windows-Sysmon/Operational' events की क्वेरी करें।", "status": "machine-draft" }
  }
}