Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.

Les fichiers de préchargement, ou fichiers Prefetch, existent sous Windows depuis l'époque de XP. Depuis lors, ils ont aidé les spécialistes en criminalistique numérique et en réponse aux incidents informatiques à trouver des traces de l'exécution de programmes, y compris des logiciels malveillants. Le spécialiste principal en criminalistique numérique de Group-IB Oleg Skulkin explique ce que l'on peut trouver grùce aux fichiers Prefetch et comment procéder.

Les fichiers Prefetch sont stockés dans le répertoire %SystemRoot%Prefetch et servent à accélérer le démarrage des programmes. Si nous examinons l'un de ces fichiers, nous verrons que son nom est composé de deux parties : le nom du fichier exécutable et un hachage du chemin d'accÚs, constitué de huit caractÚres.

Les fichiers Prefetch contiennent une multitude d'informations utiles du point de vue de la criminalistique : le nom du fichier exécutable, le nombre de ses exécutions, les listes de fichiers et de répertoires avec lesquels le fichier exécutable a interagi, et bien sûr, les horodatages. En général, les experts en criminalistique utilisent la date de création d'un fichier Prefetch donné pour déterminer la date de premier lancement d'un programme. De plus, ces fichiers conservent la date de son dernier lancement, et depuis la version 26 (Windows 8.1), les horodatages des sept derniers lancements.

Prenons l'un des fichiers Prefetch, extrayons les données à l'aide de PECmd d'Eric Zimmerman et examinons chaque partie. Pour la démonstration, j'extraierai les données du fichier CCLEANER64.EXE-DE05DBE1.pf.

Alors, commençons par le haut. Bien sûr, nous disposons des horodatages de création, de modification et d'accÚs au fichier :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Viennent ensuite le nom du fichier exécutable, le hachage du chemin, la taille du fichier exécutable, ainsi que la version du fichier Prefetch :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Comme nous traitons avec Windows 10, nous verrons ensuite le nombre d'exécutions, la date et l'heure du dernier lancement, ainsi que sept autres horodatages indiquant les dates de lancement précédentes :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Vient ensuite l'information sur le volume, y compris son numéro de série et sa date de création :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Et enfin, mais non des moindres - la liste des répertoires et des fichiers avec lesquels le fichier exécutable a interagi :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Donc, les rĂ©pertoires et fichiers avec lesquels le fichier exĂ©cutable a interagi sont justement ce sur quoi je veux me concentrer aujourd'hui. Ces donnĂ©es permettent aux spĂ©cialistes de la criminalistique numĂ©rique, de la rĂ©ponse aux incidents informatiques ou de la recherche proactives de menaces non seulement de dĂ©terminer si un certain fichier a Ă©tĂ© exĂ©cutĂ©, mais aussi, dans certains cas, de reconstituer les tactiques et techniques spĂ©cifiques des attaquants. Aujourd'hui, les cybercriminels utilisent assez souvent des outils pour supprimer dĂ©finitivement des donnĂ©es, comme SDelete, donc la capacitĂ© de rĂ©cupĂ©rer au moins des traces de l'utilisation de certaines tactiques et techniques est tout simplement nĂ©cessaire pour tout dĂ©fenseur moderne — un expert en criminalistique numĂ©rique, un spĂ©cialiste de la rĂ©ponse aux incidents, ou un expert ThreatHunter.

Commençons par la tactique d'accĂšs initial (TA0001) et la technique la plus populaire — Spearphishing Attachment (T1193). Certains groupes de cybercriminalitĂ© abordent crĂ©ativement le choix de tels fichiers joints. Par exemple, le groupe Silence a utilisĂ© des fichiers au format CHM (Microsoft Compiled HTML Help) Ă  cette fin. VoilĂ  donc une autre technique — Compiled HTML File (T1223). Ces fichiers sont exĂ©cutĂ©s Ă  l'aide de hh.exe, donc si nous extrayons des donnĂ©es de son fichier Prefetch, nous dĂ©couvrirons quel fichier a Ă©tĂ© ouvert par la victime :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Continuons avec des exemples de cas rĂ©els et passons Ă  la tactique d'exĂ©cution (TA0002) et Ă  la technique CSMTP (T1191). Le Microsoft Connection Manager Profile Installer (CMSTP.exe) peut ĂȘtre utilisĂ© par les attaquants pour exĂ©cuter des scripts malveillants. Un bon exemple est le groupe Cobalt. Si nous extrayons des donnĂ©es du fichier Prefetch cmstp.exe, nous pourrons de nouveau savoir ce qui a Ă©tĂ© exĂ©cutĂ© :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Une autre technique populaire est Regsvr32 (T1117). Regsvr32.exe est également souvent utilisé par les attaquants pour exécuter. Voici encore un exemple du groupe Cobalt : si nous extrayons des données du fichier Prefetch regsvr32.exe, nous verrons encore une fois ce qui a été exécuté :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Les tactiques suivantes sont la persistance (TA0003) et l'escalade de privilÚges (TA0004), ainsi que l'application de contournement (T1138) en tant que technique. Cette technique a été utilisée par Carbanak/FIN7 pour s'implanter dans le systÚme. En général, pour travailler avec des bases de données contenant des informations sur la compatibilité des programmes (.sdb), on utilise sdbinst.exe. Par conséquent, le fichier Prefetch de ce fichier exécutable peut nous aider à découvrir les noms de telles bases de données et leur emplacement :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Comme le montre l'illustration, nous avons non seulement le nom du fichier utilisé pour l'installation, mais aussi le nom de la base de données installée.

Jetons un coup d'Ɠil Ă  l'un des exemples les plus typiques de promotion par rĂ©seau (TA0008) — PsExec, qui utilise des ressources partagĂ©es administratives (T1077). Un service nommĂ© PSEXECSVC (bien sĂ»r, d'autres noms peuvent ĂȘtre utilisĂ©s si les attaquants ont utilisĂ© le paramĂštre -r) sera créé sur le systĂšme cible. Par consĂ©quent, si nous extrayons des donnĂ©es du fichier Prefetch, nous verrons ce qui a Ă©tĂ© lancĂ© :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.
Je vais probablement conclure par ce que j'ai commencĂ© — la suppression de fichiers (T1107). Comme je l'ai dĂ©jĂ  mentionnĂ©, de nombreux attaquants utilisent SDelete pour supprimer de maniĂšre irrĂ©versible des fichiers Ă  diffĂ©rents stades du cycle de vie de l'attaque. Si nous regardons les donnĂ©es du fichier Prefetch sdelete.exe, nous verrons exactement ce qui a Ă©tĂ© supprimĂ© :

Nous traquons les techniques et tactiques d'attaque utilisant des fichiers Prefetch.

Bien sĂ»r, ce n'est pas une liste exhaustive des techniques pouvant ĂȘtre dĂ©tectĂ©es lors de l'analyse des fichiers Prefetch, mais cela devrait suffire pour comprendre que ces fichiers peuvent aider non seulement Ă  trouver des traces de lancement, mais aussi Ă  reconstruire des tactiques et techniques spĂ©cifiques des attaquants.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster