f3arra1n3.4.1版本_Sysmon v11.1新版本功能測試報告

一、概述根據微軟文檔的介紹,Sysmon v11新增了監控文件刪除的功能,并支持對刪除的文件進行存儲備份,極大提高了主機威脅檢測的能力。同時增加禁用反向DNS查詢的功能,可以有效降低噪音數據。Sysmon從v10.0到目前的v11.1共經歷了5個版本,升級的功能包括:

v10.4:對Sysmon(安全事件監視服務)的主要更新,為規則組添加了嵌套規則支持,并添加“contains any”和“contains all”規則條件,以進行更靈活的過濾以及修復了幾個錯誤。

v10.41:修復10.4的語法配置問題。

v10.42:解決了Sysmon的大量內存泄露問題,引入“Excludes Any”和“Excludes all”過濾條件,修復一些錯誤。

v11.0:添加了刪除文件監控事件和文件備份功能,幫助威脅檢測人員捕獲攻擊者的工具,減少反向DNS查找噪音,將空字段替換為“-”以解決WEF錯誤,并修復了導致某些ProcessAccess事件發生的問題。

v11.1:創建文件流哈希事件新增了Contents屬性,可以將捕獲到的小于1000字節的可替換數據流內容也記錄到日志中,這對于調查帶有“網絡標記”(MOTW)流的下載非常有用,引入了“is-any”過濾條件,并修復了幾個錯誤。

對升級功能進行整理后發現,較重要的更新包括三個方面:一是新增刪除文件監控事件、二是新增過濾條件、三是新增Contents屬性。

二、幫助信息及文件架構描述
2.1 查看幫助信息

使用“sysmon64 -? config”命令查看幫助信息,能找到下面的介紹,看到在事件過濾器中增加了ID為23的File Delete事件:

ae1392fee922f40dbb0ca774ca4a14f4.png
圖:監控的事件范圍

同時在幫助文檔中包含了一個配置項的說明,列出了可能在規則中使用的一些二級標簽,但是經過測試發現并不是所有的配置項都能使用。幫助信息中給出的配置項如下:

5c51e1b10a9ae24924291e25f64ad182.png圖:config 幫助信息中列出的配置條目

實際經過測試發現,可以在配置文件中使用的配置項包括5項,具體在第四部分內容中介紹。2.2 查看文件架構描述

對比v10.0和v11.1的文件架構信息,發現有7處不同:
  1. 文件架構版本升級到4.32

    dd32320dd02f192546dc7458d7ec5016.png

  2. 命令行開關增加“DnsLookup”和“a”兩個開關參數,分別用于禁用反向DnsLookup查詢和設置文件的存檔目錄

    fd8f55b6789cb088f840b695607c6097.png

  3. 增加5個規則過濾條件

    4c58a8e58ede5685d0240f9e39be5264.png

  4. 去掉了文件創建時間更改事件的默認開啟狀態,版本從4升級為5

    f9538ccac4eeda3a86406be39b212a23.png

  5. 去掉了驅動加載事件的默認開啟狀態,版本從3升級為4

    6d6883fbcad3fb33257a8f9f0b65fe27.png

  6. ID為15的創建文件流哈希事件增加Contents屬性b4aa35e6f8e7e3aee9f1436513116765.png

  7. 增加一類FileDelete事件

52f95fb4c6351f9fca7253e84f3a6d8d.png


三、刪除文件監控事件
從文件架構中看到,FileDelete事件ID為23,共有7個屬性:
  • UtcTime(UTC 時間)以通用協調時(UTC)形式記錄的刪除文件的日期和時間,格式為:yyyy-MM-dd HH:mm:ss.000。

  • ProcessGuid(進程GUID)Sysmon創建的一種GUID值,具備全局唯一性,可用于區分刪除文件的進程實例。

  • ProcessId(進程ID)刪除文件的進程PID。

  • User(用戶名)運行該進程的用戶賬戶,將顯示為DOMAIN\USER的格式。

  • Image(查詢狀態)執行刪除文件操作進程的主可執行映像文件的完整路徑。

  • TargetFilename(目標文件名)被刪除文件的全路徑。

  • Hashes(哈希)被刪除文件的哈希值。

  • IsExecutable(是否為可執行文件)布爾值,被刪除的文件是否為可執行文件。

  • Archived(存檔)布爾值,被刪除的文件是否備份到相應目錄中。

a7af09960278f6df84fc245d12a07e3b.png圖:刪除文件事件日志通過測試發現Sysmon判斷一個文件是否為可執行文件并非通過后綴名,而是根據文件的二進制內容。因為刪除一個無后綴名的EXE后,在生成的日志中IsExecutable字段為true。配置規則如下:
<Sysmon schemaversion="4.32">  <HashAlgorithms>MD5HashAlgorithms>  <EventFiltering>    <ProcessCreate onmatch="include"/>    <FileCreateTime onmatch="include"/>    <NetworkConnect onmatch="include"/>    <ProcessTerminate onmatch="include"/>    <DriverLoad onmatch="include"/>    <ImageLoad onmatch="include"/>    <CreateRemoteThread onmatch="include"/>    <RawAccessRead onmatch="include"/>    <ProcessAccess onmatch="include"/>    <FileCreate onmatch="include"/>    <RegistryEvent onmatch="include"/>    <FileCreateStreamHash onmatch="include"/>    <PipeEvent onmatch="include"/>    <WmiEvent onmatch="include"/>    <DnsQuery onmatch="include"/>    <FileDelete onmatch="include">        <IsExecutable condition="is">TrueIsExecutable>    FileDelete>  EventFiltering>Sysmon>

c89b7a02b7cb07f74104cd392c76b361.png

圖:刪除文件日志還可以在搜索中使用“IsExecutable: true”來搜索匹配的日志

4ea0f611a313c9d166b841de2a742ac2.png

圖:使用IsExecutable屬性搜索日志

但是測試發現,使用系統自帶的文件資源管理器、cmd.exe或者Total commander刪除文件時,均不能產生相應的日志。說明該版本Sysmon還存在一些問題。

92e2f96a46604d8a5ad58669733c9154.png
圖:CMD中刪除文件

四、新增配置文件條目4.1 條目介紹在幫助信息中新增的配置條目,翻譯后整理如下:
標簽名值類型功能
ArchiveDirectory字符串卷根目錄下的目錄名,刪除時復制的文件將移動到其中。該目錄由系統ACL保護。(您可以使用Sysinternals中的PsExec來使用' PsExec -sid cmd'訪問該目錄)。
默認:Sysmon目錄
CheckRevocation布爾值控制簽名撤銷檢查。
默認:真
CopyOnDeletePE布爾值保留已刪除的可執行映像文件。
默認:假
CopyOnDeleteSIDs字符串將保留刪除文件的帳戶sid的逗號分隔列表。
CopyOnDeleteExtensions字符串在刪除時保存的文件擴展名。
CopyOnDeleteProcesses字符串將保留刪除的文件的進程名稱。
DnsLookup布爾值

控制是否禁用反向DNS查找。

默認:真
DriverName字符串為驅動程序映像和服務映像使用指定的名稱。
HashAlgorithms字符串

計算哈希的算法。支持MD5、SHA1、SHA256、IMPHASH和* (all)。

默認:空


4.2 條目測試

經實際測試發現,上述條目中可用于配置規則的標簽有4個:
  • ArchiveDirectory

  • DnsLookup

  • DriverName

  • HashAlgorithms

其中HashAlgorithms和DriverName是舊版本中已存在的,其余兩個為新版本增加的配置條目,另外5個配置條目有四個是在命令行中使用的參數,剩余一個CheckRevocation無法使用。同時結合測試過程給出的錯誤信息,共得到12個條目,具體如下:
幫助信息給出的條目錯誤提示中給出的條目用于命令行用于配置文件作用
ArchiveDirectoryArchiveDirectory指定文件備份目錄
CheckRevocationCheckRevocation未知
CopyOnDeletePE開啟/關閉文件備份
CopyOnDeleteSIDs未知
CopyOnDeleteExtensions未知
CopyOnDeleteProcesses未知
DnsLookupDnsLookup開啟/關閉DNS反向查詢
DriverNameDriverName驅動名稱標簽
HashAlgorithmsHashAlgorithms哈希算法標簽
EventFiltering事件過濾器標簽
PipeMonitoringConfig未知
ProcessAccessConfig未知
4.2.1 ArchiveDirectory配置條目

ArchiveDirectory標簽的作用是指定Sysmon監控到刪除文件事件后,將被刪除的文件備份到的目錄。該目錄必須位于分區的根目錄下,不允許使用多層子目錄。安裝后默認的備份文件夾名稱為“Sysmon”,同時會在每個分區根目錄下生成一個“Sysmon”文件夾。可以使用ArchiveDirectory指定一個其它名稱的文件夾,例如testmon,避免惡意程序檢測到運行環境中安裝的Sysmon。配置規則如下:

<Sysmon schemaversion="4.32">  <HashAlgorithms>MD5HashAlgorithms>  <ArchiveDirectory>testmonArchiveDirectory>  <EventFiltering>    <FileDelete onmatch="exclude">FileDelete>  EventFiltering>Sysmon>

c040dee3269d945acc60c01b2a37a2a1.png

圖:備份文件夾該目錄默認需要使用system權限訪問,在資源管理器中無法打開。

4260143f73d6ccf6d198378aaf0fe7dc.png

圖:拒絕訪問要訪問該文件夾需要以管理員權限調用psexec來訪問,命令如下:

31c82a5d47cb4f00951e109e37eab35b.png

圖:psexec命令執行后彈出高權限的命令行窗口,切換到相應目錄下即可訪問備份文件夾中的內容。

2edf9d55e57a1edaedfa98e1917c7de3.png

圖:CMD訪問備份文件夾的方式該目錄下的所有文件都是以哈希值為文件名進行保存的,并非刪除前的原始文件名。要想復制某個文件到其它目錄下,可以使用“COPY”命令

35ff64d3d94ccd46ad840903053c6942.png圖:備份文件夾中的文件

4.2.2 CopyOnDeletePE命令行開關CopyOnDeletePE的作用是開啟或關閉文件備份的功能,默認情況下在配置文件中啟用FileDelete事件后,自動將刪除的文件備份至指定的目錄下,如果在命令行中傳遞CopyOnDeletePE參數,那么Sysmon會只記錄日志,不再對文件執行備份操作。

81cede2e3730804b568c7d9061ef8e96.png

圖:命令行傳遞CopyOnDeletePE參數

3c954cdac9ed5f4b819db1fb0813947d.png

圖:開啟刪除文件監控的配置規則3a603ed646a65a945418f0d47fa2175d.png圖:刪除文件監控生成的日志進入備份文件目錄,并未保存任何文件,說明CopyOnDeletePE就是用來設置開啟和關閉文件備份的命令行開關。

7a1aa0cbd07ea6c5fb693841a5dc6563.png

圖:文件備份目錄

同時測試發現,通過CopyOnDeletePE關閉備份文件的操作后,無法再次恢復備份功能,只能通過重新安裝Sysmon來啟用文件備份的功能。4.2.3 測試三個CopyOnDelete***配置條目

通過測試發現CopyOnDeleteSIDs、CopyOnDeleteExtensions和CopyOnDeleteProcesses都可在命令行中使用,但并沒有達到預期效果,暫不清楚其功能。

49ed7a8114cbbde5f2ec934fde16de0c.png
圖:命令行開啟CopyOnDeleteSIDs

根據幫助信息的內容,CopyOnDeleteExtensions的作用是“在刪除時保存的文件擴展名”,可使用的值為字符串,推測可能是監控指定后綴名的文件刪除事件,因此以“exe,doc,docx”進行測試,配置成功。

9b157a31944430c39c179a037cb12524.png

圖:配置指定后綴名

實際測試發現還是會保存其它后綴名的文件,并不會只備份exe、doc和docx這三種后綴名的文件。

61b0aed4d38b79e967154cf9f4df7fda.png圖:備份文件夾中的文件

根據幫助信息介紹,CopyOnDeleteProcesses的功能是“將保留刪除的文件的進程名稱”。這里用“powershell”作為參數值測試CopyOnDeleteProcesses。配置后并未發現實際的作用。

853b8b9db4a50573c5e42c88bf6bd5a4.png
圖:配置CopyOnDeleteProcesses

通過測試暫未得到這三個條目的功能,同時發現CheckRevocation條目既無法在命令行中使用,也無法在配置文件中使用。

五、新增Contents屬性

創建文件流哈希事件增加了Contents屬性,該屬性記錄的是文件流的內容。根據微軟的功能介紹,當文件流的大小小于1000字節時,日志會直接在Contents屬性中顯示流的內容。當文件流大于1000字節時,會生成該內容的哈希值。在cmd窗口中創建備用數據流進行測試命令如下:

52352964b0fb8172a66d4b4fd507ccd1.png

圖:創建備用數據流

53eae70f44be2376d42496300f6ab836.png圖:創建文件流哈希事件的日志

六、新增過濾條件

到V11.1版本累計更新了5個過濾條件,下面依次進行測試。

2.1. contains any和contains allcontains any過濾條件的作用是包含使用分號“;”分隔的任意一個值。contains all的作用是包含使用分號“;”分隔的所有的值。首先配置刪除文件監控事件的Image屬性對contains any條件進行測試。
<FileDelete onmatch="include">  <Rule groupRelation="and">    <TargetFilename condition="contains any">.exe;.ps1;.js;.xls;.xlsmTargetFilename>    <TargetFilename condition="begin with">C:\Users\admin\AppData\Local\TempTargetFilename>  Rule>FileDelete>
當刪除exe、ps1等指定類型的文件時,即可產生相應的日志。

4174f72dad05fc4b2d25ac758b273a60.png圖:刪除exe文件產生的日志

f464f0c5097fd0b2651f5026882a157b.png

圖:刪除ps1文件產生的日志

根據幫助信息contains all條件是指包括分號“;”隔開的所有值。使用進程訪問事件的SourceImage屬性對contains all條件進行測試,規則如下:f9a145012c23b0331c4fa874d7f05d66.png圖:contains all條件實際測試發現并沒有產生日志。e3bb7ebf37778f746f7e1454d2b3c271.png圖:日志查看器重新指定條件contains,值為Explorer.EXE,就能產生大量日志。3962c0d1ad1c4d58d873d1174c446519.png圖:contains條件d9a394df2d900e42f2a68be72c99d1e4.png圖:日志查看器推測contains all的作用應該是同時滿足后面所有的值才會記錄,再次使用映像加載事件來檢測contains all,因為一個進程會同時加載多個模塊。通過加載TestModule1.dll和TestModule2.dll模塊進行測試,發現仍然不會觸發日志。

597cb745553867a289aa3feed2bd4488.png

圖:映像加載事件規則

修改規則后使用contains條件單獨指定一個值,可以觸發日志。

da25b0de58cbdd807ff9dde5c0b6aae8.png圖:contains條件

25248b55144e68707ee62ac5e8da1068.png

圖:映像加載事件日志通過兩次對比測試發現,contains all條件應該是必須同時滿足多個值的情況下,才會生成日志。目前是暫未發現有效的應用場景。

2.2. excludes any、excludes all和is any

根據contains any過濾條件的功能,可以設置excludes any的過濾條件:864cccc0cec577413d63286bb824b521.png圖:excludes any條件配置規則后產生的日志中就不會包含Explorer.exe和procexp64.exe進程打開其它進程的日志。is any過濾條件的作用是精確匹配分號分隔的多個值中的一個,作用類似于contains any過濾條件。這里不做詳細測試。七、總結

新增加的文件刪除監控功能極大提高了防御人員的檢測能力,提供了捕獲文件的方法,對于一些帶有自刪除功能的木馬后門,以及破壞系統數據的惡意程序等有很好的防御效果。但是在實際生產環境中使用這項功能時,一定要仔細選擇要監控的文件位置,避免被備份的系統文件、臨時文件等占滿磁盤空間。新增的五個過濾條件中contains all和excludes all還未能發現正確的使用方法,應用其它三個條件時,對同一屬性的多個不同值可以列入一條規則中,可以提高規則的靈活性并降低規則復雜度。但是實際測試中也發現一些問題,例如通過CMD刪除文件不記錄的情況,只能寄希望后續版本修復該bug。

附錄

新版本配置文件sysmon-modular項目:

https://github.com/olafhartong/sysmon-modular

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/534650.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/534650.shtml
英文地址,請注明出處:http://en.pswp.cn/news/534650.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

maya導出fbx沒動畫_Maya學習方法總結

關注我&#xff0c;一起來了解建模吧&#xff01;今天小編就來總結一下Maya學習過程中遇到的困難和解決方法&#xff0c;我相信有一些應該也是普遍性問題&#xff0c;注意&#xff1a;小編說的版本是Maya2018。&#xff08;1&#xff09;一次性刪除所有幀的方法import的文件如果…

dev 中 gridcontrol1 滾動條重繪_瀏覽器的重繪和回流(Repaint amp; Reflow)

參考文獻&#xff1a;https://developers.google.com/web/fundamentals/performance/critical-rendering-path/render-tree-construction?hlzh-cn?developers.google.com你真的了解回流和重繪嗎 Issue #4 chenjigeng/blog?github.com前言&#xff1a;重繪&#xff1a;由于…

礦井通風計算c語言_礦井通風機主要參數的含義

礦井通風機的作用就是把地面新鮮空氣送到井下&#xff0c;供工人呼吸&#xff0c;同時把有害氣體從井下排出&#xff0c;使有害氣體的濃度降到對人體無害的程度&#xff0c;在現代化煤礦中稱通風機為“礦井的肺臟”&#xff0c;可見其重要性。風機的參數是風機選型的唯一依據&a…

行健設計_行健要聞|“第四屆‘天行健創新創業設計大賽”培訓班成功舉辦

10月9日下午&#xff0c;由院團委主辦、商學部承辦第四屆“天行健”創新創業設計大賽動員大會暨首場培訓講座在教學樓4-103室成功啟動。院團委副書記唐典巧參加動員會&#xff0c;并頒發了第九屆“挑戰杯”廣西大學生課外學術科技作品競賽榮譽證書&#xff0c;動員會由商學部輔…

sql同時操作兩列_怎么在兩列同時篩選數據庫

{"moduleinfo":{"card_count":[{"count_phone":1,"count":1}],"search_count":[{"count_phone":4,"count":4}]},"card":[{"des":"阿里云數據庫專家保駕護航&#xff0c;為用戶…

ip地址轉換pta題目_PTA「實驗2-3-5 輸出華氏-攝氏溫度轉換表」

PTA是浙江大學設計類實驗輔助教學平臺。題目描述輸入2個正整數lower和upper&#xff08;lower≤upper≤100&#xff09;&#xff0c;請輸出一張取值范圍為[lower&#xff0c;upper]、且每次增加2華氏度的華氏-攝氏溫度轉換表。溫度轉換的計算公式&#xff1a;C5(F?32)/9&#…

語言爬蟲字段為空_我為什么建議前端將Python 作為第二語言?

前言本文的文字及圖片來源于網絡,僅供學習、交流使用,不具有任何商業用途,版權歸原作者所有,如有問題請及時聯系我們以作處理。作者&#xff1a; 前端勸退師PS&#xff1a;如有需要Python學習資料的小伙伴可以加點擊下方鏈接自行獲取http://note.youdao.com/noteshare?id3054c…

5 獲取當前訪問的控制名稱_LabVIEW編程技巧:網絡通信中如何獲取計算機名稱、IP地址等信息...

問題引出在網絡通訊編程中&#xff0c;經常需要獲取當前主機的名稱、IP地址等信息&#xff0c;在LabVIEW中如何獲取這些信息呢&#xff1f;下面以本機為例進行說明&#xff0c;先看一下本機的信息。在Windows系統中打開控制臺程序&#xff0c;輸入“ipconfig /all”指令&#x…

ios 通過kvc修改屬性會觸發kvo_iOS開發-KVC和KVO的理解

KVC和KVO看起來很專業&#xff0c;其實用起來還是比較簡單的,KVC(Key-value coding)可以理解為鍵值對編碼&#xff0c;如果對象的基本類型&#xff0c;那么鍵值對編碼實際上和get&#xff0c;set方法沒有區別&#xff0c;如果是屬性是另外一個對象&#xff0c;那么發現KVC用起來…

python stdin和stdout_stdin似乎比stdout(python)慢得多.為什么?

我有兩個需要相互通信的python程序(一個是子進程).目前我通過stdin和stdout這樣做.然而,寫入子進程的標準似乎很慢.a.py,一個采用任意行輸入并打印時間的程序&#xff1a;from time import time, sleepfrom sys import stdout, stdinwhile True:stdin.readline()stdout.write(%…

postman生成python代碼_別再用手敲了,這個工具可以自動生成python爬蟲代碼

我們在寫爬蟲代碼時&#xff0c;常常需要各種分析調試&#xff0c;而且每次直接用代碼調試都很麻煩所以今天給大家分享一個工具&#xff0c;不僅能方便模擬發送各種http請求&#xff0c;還能輕松調試&#xff0c;最重要的是&#xff0c;可以將調試最終結果自動轉換成爬蟲代碼&a…

電工結業試卷_電工技術基礎結業考試試卷

電工技術基礎結業考試試卷適用年級2016級秋6班電子、計算機專業班級 姓名 學號一、 判斷題(每題2分&#xff0c;共30分)1、 電位越高則電壓越大。2、萬用表的電壓、電路及電阻檔的刻度都是均勻的。3、 在任何情況下&#xff0c;電壓源和電流源之間總是可以等效變換的。 4、 電容…

表格里面怎么打多個√_Excel怎樣在表格里打√?

我們做表的時候有時會遇到輸入對或錯的情況。Excel表格里面輸入√和&#xff0c;普通的方法是直接插入特殊符號來進行對勾的輸入。這樣輸入起來1個2個還可以接受&#xff0c;但是如果頻繁輸入&#xff0c;那我們得想想簡單方法。比如我們直接在excel單元格里面輸入1顯示√&…

@value 默認值為null_JAVA8之妙用Optional解決判斷Null為空的問題

引言在文章的開頭&#xff0c;先說下NPE問題&#xff0c;NPE問題就是&#xff0c;我們在開發中經常碰到的NullPointerException.假設我們有兩個類&#xff0c;他們的UML類圖如下圖所示在這種情況下&#xff0c;有如下代碼user.getAddress().getProvince();這種寫法&#xff0c;…

mysql百萬數據根據索引查詢_mysql創建多列索引查詢百萬表數據的性能優化經驗分享...

最近發現最代碼網站中的收到的評論&#xff0c;提到我的&#xff0c;心情被贊的查詢異常緩慢&#xff0c;通過nginx日志發現響應時間快的在5s&#xff0c;慢的有13s&#xff0c;終于忍無可忍花時間來解決了。執行explain之后的截圖如下&#xff1a;可以看到possible_keys中有很…

php用到的mysql語句_PHP中常用到的一些MySQL語句_php

在php開發中&#xff0c;經常會使用到mysql語句&#xff0c;下面就為您列舉了一些經常使用的MySQL語句&#xff0c;希望對您平時的學習和開發工作能起到些許的作用。MySQL語句顯示數據庫或表:show databases;//然后可以use database_name;show tables;MySQL語句更改表名:alter …

mysql執行計劃性能_MySQL SQL性能分析Explain執行計劃

一. 執行計劃返回信息詳解①. 執行計劃所含字段輸出列含義id查詢標識select_type查詢類型table查詢涉及的表partitions匹配到的分區信息type連接類型possible_keys可能選擇的索引key實際使用的索引key_len實際使用的索引的長度ref和索引進行比較的列rows需要被檢索的大致行數fi…

mysql定時作業_mysql 讓一個存儲過程定時作業的代碼(轉)

1、在mysql 中建立一個數據庫 test1語句&#xff1a;create database test12、創建表examinfocreate table examinfo(id int auto_increment not null,endtime datetime,primary key(id));3 插入數據&#xff1a;insert into examinfo values(‘1‘,‘2011-4-23 23:26:50‘);4 …

table虛線邊框_web前端工程師7天0基礎到精通(TABLE+CSS制作《互聯世紀網》)

項目七 項目實踐&#xff1a;TABLECSS制作《互聯世紀網》實踐目標1、 熟悉CSS屬性2、 熟練運用CSS屬性控制網頁樣式3、 熟悉網頁制作流程項目簡介&#xff1a;通過上一章節的學習&#xff0c;我們了解了CSS樣式能更加方便、有效地控制網頁結構和布局網頁元素&#xff0c;大大提…

mixamo骨骼_mixamo動作庫的模型和動作綁定控制器的方法-上集

1.首先從網站下載帶調好動作的文件fbx&#xff0c;我們將fbx場景文件轉換成c4d場景文件。沒轉換之前轉換之后選擇場次&#xff0c;在文件菜單里找到當前場次到新文檔&#xff01;2.我們將模型重置為Tpose方便后續操作&#xff0c;沒重置之前模型為k好的動作模式不能使用選中權重…