{"id":41614,"date":"2020-02-13T20:48:26","date_gmt":"2020-02-13T17:48:26","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov"},"modified":"2020-02-13T20:48:26","modified_gmt":"2020-02-13T17:48:26","slug":"ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","title":{"rendered":"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/96e4b61d527ce7cb904f663b763ac9aa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTracefiles oder Prefetch-Dateien gibt es in Windows schon seit der XP-Zeit. Seitdem unterst\u00fctzen sie Fachleute f\u00fcr digitale Forensik und Computer-Incident-Response dabei, Spuren des Programmstarts zu finden, einschlie\u00dflich sch\u00e4dlicher Software. Der f\u00fchrende Spezialist f\u00fcr Computerforensik bei Group-IB <b>Oleg Skulkin<\/b> erkl\u00e4rt, was man mit Prefetch-Dateien finden kann und wie man das macht.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Prefetch-Dateien werden im Verzeichnis <b>%SystemRoot%Prefetch<\/b> gespeichert und dienen der Beschleunigung des Programmstarts. Wenn wir uns eine dieser Dateien anschauen, sehen wir, dass ihr Name aus zwei Teilen besteht: dem Namen der ausf\u00fchrbaren Datei und einer Pr\u00fcfziffer, die aus acht Zeichen des Pfades zum Programm besteht.<\/p>\n<p>Prefetch-Dateien enthalten eine Menge n\u00fctzlicher Informationen aus kriminalistischer Sicht: der Name der ausf\u00fchrbaren Datei, die Anzahl ihrer Starts, Listen von Dateien und Verzeichnissen, mit denen die ausf\u00fchrbare Datei interagiert hat, und nat\u00fcrlich Zeitstempel. In der Regel verwenden Kriminalbeamte das Erstellungsdatum einer Prefetch-Datei, um das Datum des ersten Programmstarts zu bestimmen. Dar\u00fcber hinaus speichern diese Dateien das Datum des letzten Starts, und seit Version 26 (Windows 8.1) auch die Zeitstempel der letzten sieben Starts.<\/p>\n<p>Nehmen wir eine der Prefetch-Dateien, extrahieren die Daten mit dem PECmd von Eric Zimmermann und betrachten jeden dieser Teile. Zur Demonstration werde ich die Daten aus der Datei extrahieren <b>CCLEANER64.EXE-DE05DBE1.pf<\/b>.<\/p>\n<p>Also, fangen wir von oben an. Nat\u00fcrlich haben wir die Zeitstempel f\u00fcr die Erstellung, die Modifikation und den Zugriff auf die Datei:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/5308f36909b8e0c2fb2280f8e4505334.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nGefolgt von dem Namen der ausf\u00fchrbaren Datei, der Pr\u00fcfziffer des Pfades, der Gr\u00f6\u00dfe der ausf\u00fchrbaren Datei sowie der Version der Prefetch-Datei:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/b08151447a967d5770205b1870669e44.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDa wir es mit Windows 10 zu tun haben, sehen wir als N\u00e4chstes die Anzahl der Starts, das Datum und die Uhrzeit des letzten Starts und noch sieben Zeitstempeln, die auf vorherige Startdaten hinweisen:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/ba2eee3c6514fe595553452a20294893.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDarauf folgt die Information \u00fcber das Volume, einschlie\u00dflich seiner Seriennummer und des Erstellungsdatums:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/190dcad09d2839e22a679fb3aa8cfe3c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUnd last but not least \u2014 die Liste der Verzeichnisse und Dateien, mit denen die ausf\u00fchrbare Datei interagiert hat: <\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/9a238c90b4ab21d2a536f980d897d81d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDie Verzeichnisse und Dateien, mit denen die ausf\u00fchrbare Datei interagiert hat, sind genau das, worauf ich mich heute konzentrieren m\u00f6chte. Diese Daten erm\u00f6glichen es Fachleuten der digitalen Forensik, der Reaktion auf Computer-Vorf\u00e4lle oder der proaktiven Bedrohungssuche, nicht nur festzustellen, ob eine bestimmte Datei ausgef\u00fchrt wurde, sondern in einigen F\u00e4llen auch die spezifischen Taktiken und Techniken der Angreifer zu rekonstruieren. Heutzutage verwenden Angreifer h\u00e4ufig Werkzeuge zur unwiderruflichen Datenl\u00f6schung, wie SDelete, weshalb die F\u00e4higkeit, selbst Spuren der Anwendung bestimmter Taktiken und Techniken wiederherzustellen, f\u00fcr jeden modernen Verteidiger \u2014 Computerforensiker, Incident-Response-Spezialisten oder Threat Hunter-Experten \u2014 unerl\u00e4sslich ist.<\/p>\n<p>Lassen Sie uns mit der Taktik Initial Access (TA0001) und der beliebtesten Technik \u2014 Spearphishing Attachment (T1193) beginnen. Einige Cyberkriminalit\u00e4tsgruppen gehen bei der Auswahl solcher Anh\u00e4nge ziemlich kreativ vor. Zum Beispiel hat die Gruppe Silence daf\u00fcr CHM-Dateien (Microsoft Compiled HTML Help) verwendet. Dies ist eine weitere Technik \u2014 Compiled HTML File (T1223). Solche Dateien werden \u00fcber <b>hh.exe<\/b>, gestartet, daher werden wir, wenn wir die Daten aus seiner Prefetch-Datei extrahieren, herausfinden, welche Datei vom Opfer ge\u00f6ffnet wurde:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/d7b807fd1b90847996455306cea2cb8f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLassen Sie uns mit Beispielen aus echten F\u00e4llen fortfahren und zur n\u00e4chsten Taktik Execution (TA0002) und der Technik CSMTP (T1191) \u00fcbergehen. Microsoft Connection Manager Profile Installer (CMSTP.exe) kann von Angreifern verwendet werden, um schadhafte Skripte auszuf\u00fchren. Ein gutes Beispiel ist die Gruppe Cobalt. Wenn wir die Daten aus der Prefetch-Datei extrahieren <b>cmstp.exe<\/b>, werden wir erneut herausfinden, was genau ausgef\u00fchrt wurde:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/328c193e00af4c31566b19826f75c0a2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEine weitere beliebte Technik ist Regsvr32 (T1117). <b>Regsvr32.exe<\/b> wird ebenfalls h\u00e4ufig von Angreifern zum Starten verwendet. Hier ist ein weiteres Beispiel von der Gruppe Cobalt: Wenn wir die Daten aus der Prefetch-Datei extrahieren <b>regsvr32.exe<\/b>, werden wir wieder sehen, was ausgef\u00fchrt wurde:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/7626266c1215902d03ded817d7342a30.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDie folgenden Taktiken sind Persistence (TA0003) und Privilege Escalation (TA0004), sowie Application Shimming (T1138) als Technik. Diese Technik wurde von Carbanak\/FIN7 verwendet, um sich im System zu verankern. In der Regel wird f\u00fcr den Umgang mit Datenbanken, die Informationen \u00fcber Programm-Kompatibilit\u00e4t enthalten (.sdb), verwendet <b>sdbinst.exe<\/b>. Daher kann die Prefetch-Datei dieser ausf\u00fchrbaren Datei uns helfen, die Namen solcher Datenbanken und deren Standorte zu erfahren:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/22d1599bbe9fe1d2f48ced0548b07e68.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nWie in der Abbildung zu sehen ist, haben wir nicht nur den Namen der Datei, die f\u00fcr die Installation verwendet wurde, sondern auch den Namen der installierten Datenbank.<\/p>\n<p>Schauen wir uns ein typisches Beispiel f\u00fcr lateral movement (TA0008) an \u2013 PsExec, das administrative gemeinsame Ressourcen (T1077) verwendet. Ein Dienst namens PSEXECSVC (es kann nat\u00fcrlich auch jeder andere Name verwendet werden, wenn die Angreifer den Parameter <b>-r<\/b>) auf dem Zielsystem erstellt wird, daher werden wir, wenn wir Daten aus der Prefetch-Datei extrahieren, sehen, dass Folgendes ausgef\u00fchrt wurde:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/a416b17ae7e9d2c155e0d47062ebdda8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nIch beende wohl mit dem, womit ich angefangen habe \u2014 das L\u00f6schen von Dateien (T1107). Wie ich bereits erw\u00e4hnt habe, verwenden viele Angreifer SDelete zum unwiderruflichen L\u00f6schen von Dateien in verschiedenen Phasen des Angriffszyklus. Wenn wir die Daten aus der Prefetch-Datei betrachten, <b>sdelete.exe<\/b>, sehen wir, was tats\u00e4chlich gel\u00f6scht wurde:<\/p>\n<p><img decoding=\"async\" alt=\"Wir jagen die Techniken und Taktiken der Angreifer mit Hilfe von Prefetch-Dateien\" src=\"\/wp-content\/uploads\/2020\/02\/8a1ab986ed0274fea2d9a95d1f8fd186.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Nat\u00fcrlich ist dies keine ersch\u00f6pfende Liste von Techniken, die bei der Analyse von Prefetch-Dateien entdeckt werden k\u00f6nnen, aber es sollte ausreichen, um zu verstehen, dass solche Dateien dabei helfen k\u00f6nnen, nicht nur Spuren von Programmstarts zu finden, sondern auch die spezifischen Taktiken und Techniken der Angreifer zu rekonstruieren.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/487516\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0424\u0430\u0439\u043b\u044b \u0442\u0440\u0430\u0441\u0441\u0438\u0440\u043e\u0432\u043a\u0438, \u0438\u043b\u0438 Prefetch-\u0444\u0430\u0439\u043b\u044b, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u0432 Windows \u0435\u0449\u0435 \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d XP. \u0421 \u0442\u0435\u0445 \u043f\u043e\u0440 \u043e\u043d\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c \u043f\u043e \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044e \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u044c \u0441\u043b\u0435\u0434\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445. \u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 Group-IB \u041e\u043b\u0435\u0433 \u0421\u043a\u0443\u043b\u043a\u0438\u043d \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. Prefetch-\u0444\u0430\u0439\u043b\u044b \u0445\u0440\u0430\u043d\u044f\u0442\u0441\u044f \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41615,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41614","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0424\u0430\u0439\u043b\u044b \u0442\u0440\u0430\u0441\u0441\u0438\u0440\u043e\u0432\u043a\u0438, \u0438\u043b\u0438 Prefetch-\u0444\u0430\u0439\u043b\u044b, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u0432 Windows \u0435\u0449\u0435 \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d XP. \u0421 \u0442\u0435\u0445 \u043f\u043e\u0440 \u043e\u043d\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c \u043f\u043e \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044e \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u044c \u0441\u043b\u0435\u0434\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445. \u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 Group-IB \u041e\u043b\u0435\u0433 \u0421\u043a\u0443\u043b\u043a\u0438\u043d \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. Prefetch-\u0444\u0430\u0439\u043b\u044b \u0445\u0440\u0430\u043d\u044f\u0442\u0441\u044f \u0432\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0445\u043e\u0442\u0438\u043c\u0441\u044f \u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 \u0438 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0424\u0430\u0439\u043b\u044b \u0442\u0440\u0430\u0441\u0441\u0438\u0440\u043e\u0432\u043a\u0438, \u0438\u043b\u0438 Prefetch-\u0444\u0430\u0439\u043b\u044b, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u0432 Windows \u0435\u0449\u0435 \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d XP. \u0421 \u0442\u0435\u0445 \u043f\u043e\u0440 \u043e\u043d\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c \u043f\u043e \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044e \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u044c \u0441\u043b\u0435\u0434\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445. \u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 Group-IB \u041e\u043b\u0435\u0433 \u0421\u043a\u0443\u043b\u043a\u0438\u043d \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. Prefetch-\u0444\u0430\u0439\u043b\u044b \u0445\u0440\u0430\u043d\u044f\u0442\u0441\u044f \u0432\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-13T17:48:26+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-13T17:48:26+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wir jagten Techniken und Taktiken von Angreifern mit Hilfe von Prefetch-Dateien | ProHoster","description":"Trace-Dateien oder Prefetch-Dateien gibt es in Windows seit der XP-\u00c4ra. Seitdem helfen sie Digitalforensikern und Computer-Notfallreaktionsteams, Spuren von Programmstarts zu finden, einschlie\u00dflich von b\u00f6sartiger Software. Der f\u00fchrende Digitalforensiker bei Group-IB, Oleg Skulkin, erkl\u00e4rt, was mit Prefetch-Dateien gefunden werden kann und wie man es macht. Prefetch-Dateien werden unter","canonical_url":"https:\/\/prohoster.info\/de\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0445\u043e\u0442\u0438\u043c\u0441\u044f \u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 \u0438 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 | ProHoster","og:description":"\u0424\u0430\u0439\u043b\u044b \u0442\u0440\u0430\u0441\u0441\u0438\u0440\u043e\u0432\u043a\u0438, \u0438\u043b\u0438 Prefetch-\u0444\u0430\u0439\u043b\u044b, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u0432 Windows \u0435\u0449\u0435 \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d XP. \u0421 \u0442\u0435\u0445 \u043f\u043e\u0440 \u043e\u043d\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c \u043f\u043e \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044e \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u044c \u0441\u043b\u0435\u0434\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445. \u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 Group-IB \u041e\u043b\u0435\u0433 \u0421\u043a\u0443\u043b\u043a\u0438\u043d \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. Prefetch-\u0444\u0430\u0439\u043b\u044b \u0445\u0440\u0430\u043d\u044f\u0442\u0441\u044f \u0432","og:url":"https:\/\/prohoster.info\/de\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-13T17:48:26+00:00","article:modified_time":"2020-02-13T17:48:26+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41614","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:13:40","updated":"2022-09-28 14:43:35"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=41614"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41614\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/41615"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=41614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=41614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=41614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}