Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile

Jälgimisfailid ehk Prefetch-failid on Windowsis olemas olnud juba Windows XP ajast. Sellest ajast alates on need aidanud digitaalse kriminalistika ja arvutiküberturbe spetsialistidel leida jälgi programmide käivitamisest, sealhulgas pahavara. Group-IB juhtiv arvutikriminalistika spetsialist Oleg Skulkin selgitab, mida saab Prefetch-failide abil leida ja kuidas seda teha.

Prefetch-failid salvestatakse katalooge %SystemRoot%Prefetch ja neid kasutatakse programmide käivitamise kiirendamiseks. Kui vaatame mõnda neist failidest, näeme, et faili nimi koosneb kahest osast: käivitatava faili nimest ja kontrollsummast selle teepikkuse kohta, mis koosneb kaheksast märgist.

Prefetch-failid sisaldavad palju kriminaaltehnika seisukohalt väärtuslikku teavet: täitmisfaili nimi, selle käivitamiste arv, failide ja kataloogide loendid, millega täitmisfail suheline, ja loomulikult ajatempli. Kriminaalagentuurid kasutavad tavaliselt Prefetch-faili loomise kuupäeva, et määrata programmi esmakäivitamise kuupäev. Lisaks salvestavad need failid viimase käivitamise kuupäeva ning alates versioonist 26 (Windows 8.1) ka seitsme viimase käivitamise ajatempleid.

Võtame ühe Prefetch-faili, ekstraheerime sealt andmed Erik Zimmermani PECmd abil ja vaatame iga osa. Näitan andmete ekstraheerimist failist CCLEANER64.EXE-DE05DBE1.pf.

Nii et alustame ülevalt. Meil on loomulikult faili loomise, muutmise ja juurdepääsu ajatempli:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Nende järel tulevad täitmisfaili nimi, tee kontrollsumma, täitmisfaili suurus ja ka Prefetch-faili versioon:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Kuna tegeleme Windows 10-ga, näeme edasi käivitamiste arvu, viimase käivitamise kuupäeva ja aega ning veel seitset ajatemplit, mis näitavad eelnevaid käivitamise kuupäevi:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Nende kõrval on teave mahust, sealhulgas selle seerianumber ja loomiskuupäev:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Ja viimane, kuid mitte vähem oluline — kataloogide ja failide nimekiri, millega täidetud fail suhtles:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Seega on kataloogid ja failid, millega täidetud fail suhtles, just need andmed, millel soovin täna keskenduda. Need andmed võimaldavad digitaalse kriminaalanalüüsi, arvutiküsimiste ja proaktiivsete ohtude jälgimise spetsialistidel kindlaks teha mitte ainult aeg-ajalt, vaid ka mõnel juhul uuesti üles ehitada rünnakute konkreetsed taktikad ja tehnikad. Täna kasutavad pahatahtlikud isikud sageli andmete püsivat kustutamist, kasutades näiteks SDelete'i, seega on igasugune võimalus taastada jälgi nende taktikate ja tehnikate kasutamisest kaasaegsete kaitsja jaoks — arvuti kriminaalanalüütiku, juhtumite reageerimise spetsialisti ja ThreatHunter'i eksperdi jaoks hädavajalik.

Alustame taktika Initial Access (TA0001) ja kõige populaarsema tehnikaga — Spearphishing Attachment (T1193). Mõned küberkurjategijate rühmad valivad selliseid lisandeid üsna loominguliselt. Näiteks kasutas grupp Silence selleks CHM (Microsoft Compiled HTML Help) formaadi faile. Seega on meil veel üks tehnika — Compiled HTML File (T1223). Sellised failid käivitatakse kasutades hh.exe, seega, kui me ekstraktime andmeid tema Prefetch-failist, saame teada, millist faili ohver avas:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Jätkame näidetega reaalsest elust ja liigume järgmise taktika Execution (TA0002) ja tehnika CSMTP (T1191) juurde. Microsoft Connection Manager Profile Installer (CMSTP.exe) võib ründajate poolt olla kasutatud pahatahtlike skriptide käivitamiseks. Hea näide on grupp Cobalt. Kui me ekstraktime andmeid Prefetch-failist cmstp.exe, saame taas teada, mis täpselt käivitati:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Veel üks populaarne tehnika on Regsvr32 (T1117). Regsvr32.exe on samuti tihti kasutatud ründajate poolt käitamiseks. Siin on veel üks näide grupilt Cobalt: kui me ekstraktime andmeid Prefetch-failist regsvr32.exe, näeme taas, mis käivitati:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Järgmised taktikad on Persistence (TA0003) ja Privilege Escalation (TA0004) ning tehnikana Application Shimming (T1138). Seda tehnika kasutati Carbanak/FIN7 süsteemis püsimiseks. Andmebaasidega, mis sisaldavad programmide ühilduvusteavet (.sdb), töötamiseks kasutatakse tavaliselt sdbinst.exe. Seega võib antud järjefail meie arusaamisele, kus need andmebaasid asuvad ja mis on nende nimed, abiks olla:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Nagu illustratsioonilt näha, on meil mitte ainult failinimi, mida installeerimise jaoks kasutati, vaid ka installeeritud andmebaasi nimi.

Vaatame ühte kõige tüüpilisemat näidet võrgus edasiviimisest (TA0008) — PsExec, mis kasutab haldusüleseid ressursse (T1077). Teenus nimega PSEXECSVC (loomulikult võib kasutada ka mõnda muud nime, kui ründajad on kasutanud parameetrit -r) luuakse sihtsüsteemis, seega, kui me ekstraheerime andmed järjefailist, näeme, mis oli käivitunud:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile
Lõpetan oma jutu kindlasti sellega, millega alustasin – failide kustutamine (T1107). Nagu ma juba mainisin, kasutavad paljud ründajad SDelete'i, et püsivalt eemaldada faile erinevatel rünnakutsükli etappidel. Kui vaatame Prefetch-failide andmeid, sdelete.exe, näeme, mis täpselt eemaldati:

Jahtime rünnakutehnikaid ja taktikate katsetajaid, kasutades Prefetch-faile

Muidugi, see ei ole ammendav nimekiri tehnikatest, mida saab leida Prefetch-failide analüüsi käigus, kuid seda peaks piisama, et mõista, et sellised failid võivad aidata leida mitte ainult käivitusjälgi, vaid ka rekonstrueerida ründajate konkreetseid taktikaid ja tehnikaid.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster