Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil

Jäljendatud failid ehk Prefetch-failid on Windowsis olemas juba Windows XP ajast. Sellest ajast alates on need aidanud digitaalsetel kriminaaluurijatel ja arvutikuritegudele reageerijatel leida jälgi programmide käivitamisest, sealhulgas pahavara. Group-IB juhtiv arvutikriminalistika spetsialist Oleg Skulkin räägib, mida saab Prefetch-failide abil leida ja kuidas seda teha.

Prefetch-failid salvestatakse katalooge %SystemRoot%Prefetch ja need aitavad kiirendada programmide käivitamisprotsessi. Kui vaatame mõnda neist failidest, näeme, et selle nimi koosneb kahest osast: täidetava faili nimest ja teekonna kontrollsummast, mis koosneb kaheksast sümbolist.

Prefetch-failid sisaldavad rohkesti kasulikku kriminaaluuringute seisukohalt teavet: täidetava faili nimi, käivituste arv, failide ja kataloogide loendid, millega täidetav fail suhtles, ja loomulikult ajatemplid. Tavaliselt kasutavad kriminaaluurijad Prefetch-faili loomise kuupäeva, et määrata programmi esimese käivitamise kuupäeva. Lisaks sisaldavad need failid kuupäeva viimase käivitamise kohta ning alates versioonist 26 (Windows 8.1) - seitsme viimase käivitamise ajatempleid.

Võtame ühe Prefetch-faili, ekstraheerime selle andmed Eric Zimmermani PECmd abil ja vaatame iga selle osa. Näitamiseks ekstraheerin ma andmed failist CCLEANER64.EXE-DE05DBE1.pf.

Nii, alustame ülevalt. Loomulikult on meil failide loomise, muutmise ja juurde pääsemise ajatemplid:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Nende järel järgneb täidetava faili nimi, teekonna kontrollsumma, täidetava faili suurus ning Prefetch-faili versioon:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Kuna tegeleme Windows 10-ga, näeme edasi käivituste arvu, viimase käivitamise kuupäeva ja kellaaega ning veel seitsme ajatempli, mis näitavad eelmise käivitamise kuupäevi:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Nende järel on teave eriti mahuti, sealhulgas selle seerianumber ja loomise kuupäev:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Ja viimane, kuid mitte vähem oluline — loetelu kataloogidest ja failidest, millega täidetav fail suhtles:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Nii et, kataloogid ja failid, millega täitmisfail suhtleb, on just need, millele täna keskenduda soovin. Need andmed võimaldavad digitaalsete kriminaalsete spetsialistide, arvutihäirete reageerimise või proaktiivsete ohuhindajate teada mitte ainult seda, kas fail on käivitatud, vaid mõnel juhul isegi rekonstrueerida konkreetseid rünnakutaktikaid ja -tehnikaid. Tänapäeval kasutavad kurjategijad üsna sageli andmete pöördumatuks kustutamiseks mõeldud tööriistu, näiteks SDelete, seetõttu on iga kaasaegse kaitsja — arvutite kriminaalinspektori, häirete reageerimise spetsialisti või ThreatHunter-i eksperdi — jaoks äärmiselt vajalik vähemalt mõningaid jälgi nende taktika ja tehnikate kasutamise taastamiseks.

Alustame taktika Initial Access (TA0001) ja kõige populaarsema tehnika — Spearphishing Attachment (T1193) — uurimist. Mõned küberkuritegelikud grupid lähenesid sellistele manustele üsna loominguliselt. Näiteks kasutas grupp Silence selleks CHM (Microsoft Compiled HTML Help) formaadi faile. Seega on meie ees veel üks tehnika — Compiled HTML File (T1223). Sellised failid käivitatakse hh.exe, seega, kui me ekstraktime andmed selle eelneva faili kohta, siis saame teada, millisest failist ohver avas:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Jätkame tõeliste juhtumite näidetega ja liigume järgmise taktika Execution (TA0002) ja tehnika CSMTP (T1191) juurde. Microsoft Connection Manager Profile Installer (CMSTP.exe) võib ründajate poolt kasutada pahatahtlike skriptide käivitamiseks. Hea näide on grupp Cobalt. Kui me ekstraktime andmed eelneva faili kohta cmstp.exe, siis saame jälle teada, mis käivitati:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Teine populaarne tehnika on Regsvr32 (T1117). Regsvr32.exe kasutatakse ka ründajate poolt käivitamiseks. Siin on veel üks näide grupilt Cobalt: kui me ekstraktime andmed eelneva faili kohta, regsvr32.exesiis näeme jälle, mis käivitati:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Järgmiseks taktikatena on Persistence (TA0003) ja Privilege Escalation (TA0004), samuti Application Shimming (T1138) tehnika. Seda tehnikat kasutas Carbanak/FIN7 süsteemis kinnitamiseks. Tavaliselt kasutatakse andmebaasidega, mis sisaldavad programmide ühilduvusinfot (.sdb), tööks sdbinst.exe. Seetõttu võib selle täitmisfaili eelneva fail aidata meil teada saada selliste andmebaaside nimesid ja nende asukohta:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Nagu näha illustratsioonilt, on meil mitte ainult installimiseks kasutatud faili nimi, vaid ka installitud andmebaasi nimi.

Vaatame ühte tüüpilisemat näidet võrgu edendamisest (TA0008) — PsExec, mis kasutab administraatori ühiseid ressursse (T1077). Teenus nimega PSEXECSVC (loomulikult võib kasutada ka mõnda muud nime, kui ründajad kasutasid parameetrit -r) luuakse sihtrisüsteemis, seega kui me ekstraktime andmed Prefetch-failist, näeme, et käivitatud oli:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil
Lõpetan ma, ilmselt, sellega, millega alustasin — failide kustutamine (T1107). Nagu juba märkisin, kasutab paljusid ründajaid SDelete'd failide pöördumatuks kustutamiseks erinevates rünnaku elutsükli etappides. Kui vaatame andmeid Prefetch-failist sdelete.exe, näeme, mis täpselt kustutati:

Küti pealt rünnakute tehnikate ja taktikate kasutamist Prefetch-failide abil

Muidugi ei ole see ammendav loetelu tehnikatest, mida saab Prefetch-failide analüüsi käigus tuvastada, kuid sellest piisab, et mõista, et sellised failid aitavad mitte ainult käivituste jälgi leida, vaid ka rekonstrueerida ründajate spetsiifilisi taktikaid ja tehnikaid.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster