{"id":41614,"date":"2020-02-13T20:48:26","date_gmt":"2020-02-13T17:48:26","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov"},"modified":"2020-02-13T20:48:26","modified_gmt":"2020-02-13T17:48:26","slug":"ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","title":{"rendered":"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/96e4b61d527ce7cb904f663b763ac9aa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nI file di prefetch, o file di prefetching, sono apparsi in Windows fin dai tempi di XP. Da allora, hanno aiutato i professionisti della criminalistica digitale e della risposta agli incidenti informatici a trovare tracce di avvio delle applicazioni, inclusi software dannosi. Il principale esperto di criminalistica informatica di Group-IB <b>Oleg Skulkin<\/b> spiega cosa si pu\u00f2 trovare tramite i file di prefetch e come farlo.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>I file di prefetch vengono memorizzati nella cartella <b>%SystemRoot%Prefetch<\/b> e servono ad accelerare il processo di avvio delle applicazioni. Se guardiamo a uno di questi file, vediamo che il suo nome \u00e8 composto da due parti: il nome del file eseguibile e un checksum del percorso, costituito da otto caratteri.<\/p>\n<p>I file Prefetch contengono una grande quantit\u00e0 di informazioni utili dal punto di vista forense: il nome del file eseguibile, il numero di volte che \u00e8 stato avviato, le liste di file e directory con cui il file eseguibile ha interagito e, naturalmente, le timestamp. Di solito, i criminologi usano la data di creazione di un determinato file Prefetch per determinare la data del primo avvio del programma. Inoltre, questi file conservano la data dell'ultimo avvio e, a partire dalla versione 26 (Windows 8.1), le timestamp degli ultimi sette avvii.<\/p>\n<p>Analizziamo uno dei file Prefetch, estraiamo i dati utilizzando PECmd di Eric Zimmermann e osserviamo ogni sua parte. Per dimostrazione, estrarr\u00f2 i dati dal file <b>CCLEANER64.EXE-DE05DBE1.pf<\/b>.<\/p>\n<p>Iniziamo dall'alto. Naturalmente, abbiamo le timestamp di creazione, modifica e accesso al file:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/5308f36909b8e0c2fb2280f8e4505334.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSeguono il nome del file eseguibile, il checksum del percorso, le dimensioni del file eseguibile e la versione del file Prefetch:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/b08151447a967d5770205b1870669e44.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPoich\u00e9 stiamo trattando con Windows 10, vedremo poi il numero di avvii, la data e l'ora dell'ultimo avvio e altre sette timestamp che indicano le date di avvio precedenti:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/ba2eee3c6514fe595553452a20294893.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSegue un'informativa sul volume, inclusi il numero di serie e la data di creazione:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/190dcad09d2839e22a679fb3aa8cfe3c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nE per ultimo, ma non meno importante, un elenco delle directory e dei file con cui il file eseguibile ha interagito: <\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/9a238c90b4ab21d2a536f980d897d81d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nQuindi, le directory e i file con cui il file eseguibile ha interagito sono esattamente ci\u00f2 su cui voglio concentrarmi oggi. Questi dati permettono agli esperti di crimini informatici, di risposta agli incidenti o di ricerca proattiva delle minacce di stabilire non solo l'esecuzione di un determinato file ma, in alcuni casi, di ricostruire specifiche tattiche e tecniche degli aggressori. Oggi, i malintenzionati utilizzano abbastanza frequentemente strumenti per la cancellazione permanente dei dati, come SDelete, quindi la capacit\u00e0 di recuperare almeno tracce dell'uso di tali tattiche e tecniche \u00e8 assolutamente necessaria per ogni moderno difensore: un criminologo informatico, un esperto di risposta agli incidenti o un esperto in Threat Hunting.<\/p>\n<p>Iniziamo con la tattica Accesso Iniziale (TA0001) e la tecnica pi\u00f9 popolare \u2014 Attacco Spearphishing con Allegati (T1193). Alcuni gruppi di cybercriminali scelgono tali allegati in modo piuttosto creativo. Ad esempio, il gruppo Silence ha utilizzato file in formato CHM (Microsoft Compiled HTML Help) per questo scopo. Quindi, abbiamo un'altra tecnica \u2014 File HTML Compilato (T1223). Questi file vengono eseguiti tramite <b>hh.exe<\/b>, quindi, se estraiamo i dati dal suo file Prefetch, scopriremo quale file \u00e8 stato aperto dalla vittima:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/d7b807fd1b90847996455306cea2cb8f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nContinuiamo a lavorare con esempi di casi reali e passiamo alla successiva tattica Esecuzione (TA0002) e alla tecnica CSMTP (T1191). Microsoft Connection Manager Profile Installer (CMSTP.exe) pu\u00f2 essere utilizzato dagli aggressori per eseguire script malevoli. Un buon esempio \u00e8 il gruppo Cobalt. Se estraiamo i dati dal file Prefetch <b>cmstp.exe<\/b>, scopriremo ancora una volta che \u00e8 stato avviato:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/328c193e00af4c31566b19826f75c0a2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUn'altra tecnica popolare \u00e8 Regsvr32 (T1117). <b>Regsvr32.exe<\/b> \u00e8 anche frequentemente utilizzato dagli aggressori per avviare. Ecco un ulteriore esempio dal gruppo Cobalt: se estraiamo i dati dal file Prefetch <b>regsvr32.exe<\/b>, vedremo nuovamente cosa \u00e8 stato avviato:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/7626266c1215902d03ded817d7342a30.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLe seguenti tattiche sono Persistence (TA0003) e Privilege Escalation (TA0004), cos\u00ec come Application Shimming (T1138) come tecnica. Questa tecnica \u00e8 stata utilizzata da Carbanak\/FIN7 per stabilirsi nel sistema. Di solito, per lavorare con i database delle informazioni sulla compatibilit\u00e0 delle applicazioni (.sdb) si utilizza <b>sdbinst.exe<\/b>. Pertanto, il file di Prefetch di questo file eseguibile pu\u00f2 aiutarci a scoprire i nomi di tali database e la loro posizione:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/22d1599bbe9fe1d2f48ced0548b07e68.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCome si pu\u00f2 vedere nell'illustrazione, abbiamo non solo il nome del file utilizzato per l'installazione, ma anche il nome del database installato.<\/p>\n<p>Diamo un'occhiata a uno degli esempi pi\u00f9 tipici di propagazione in rete (TA0008) \u2014 PsExec, che utilizza risorse condivise amministrative (T1077). Un servizio chiamato PSEXECSVC (naturalmente, pu\u00f2 essere utilizzato qualsiasi altro nome, se gli attaccanti hanno utilizzato l'opzione <b>-r<\/b>) verr\u00e0 creato sul sistema target, pertanto, se estraiamo i dati dal file di Prefetch, vedremo che \u00e8 stato avviato:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/a416b17ae7e9d2c155e0d47062ebdda8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nConcluder\u00f2 con ci\u00f2 da cui ho iniziato: l'eliminazione dei file (T1107). Come ho gi\u00e0 sottolineato, molti attaccanti utilizzano SDelete per l'eliminazione definitiva dei file in diverse fasi del ciclo di vita dell'attacco. Se diamo un'occhiata ai dati del file Prefetch <b>sdelete.exe<\/b>, vedremo esattamente cosa \u00e8 stato eliminato:<\/p>\n<p><img decoding=\"async\" alt=\"Cacciamo tecniche e tattiche degli attaccanti utilizzando i file Prefetch\" src=\"\/wp-content\/uploads\/2020\/02\/8a1ab986ed0274fea2d9a95d1f8fd186.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Naturalmente, questo non \u00e8 un elenco esaustivo delle tecniche che possono essere rilevate durante l'analisi dei file Prefetch, ma dovrebbe essere sufficiente per comprendere che tali file possono aiutare non solo a trovare tracce di avvio, ma anche a ricostruire specifiche tattiche e tecniche degli attaccanti.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/487516\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0424\u0430\u0439\u043b\u044b \u0442\u0440\u0430\u0441\u0441\u0438\u0440\u043e\u0432\u043a\u0438, \u0438\u043b\u0438 Prefetch-\u0444\u0430\u0439\u043b\u044b, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u0432 Windows \u0435\u0449\u0435 \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d XP. \u0421 \u0442\u0435\u0445 \u043f\u043e\u0440 \u043e\u043d\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c \u043f\u043e \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044e \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u044c \u0441\u043b\u0435\u0434\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445. \u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u0438\u0441\u0442\u0438\u043a\u0435 Group-IB \u041e\u043b\u0435\u0433 \u0421\u043a\u0443\u043b\u043a\u0438\u043d \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 \u0438 \u043a\u0430\u043a \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. Prefetch-\u0444\u0430\u0439\u043b\u044b \u0445\u0440\u0430\u043d\u044f\u0442\u0441\u044f \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41615,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41614","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0424\u0430\u0439\u043b\u044b.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0445\u043e\u0442\u0438\u043c\u0441\u044f \u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 \u0438 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0424\u0430\u0439\u043b\u044b.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-13T17:48:26+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-13T17:48:26+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cacciamo le tecniche e le tattiche degli attaccanti utilizzando i file Prefetch | ProHoster","description":"File.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0445\u043e\u0442\u0438\u043c\u0441\u044f \u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 \u0438 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c Prefetch-\u0444\u0430\u0439\u043b\u043e\u0432 | ProHoster","og:description":"\u0424\u0430\u0439\u043b\u044b.","og:url":"https:\/\/prohoster.info\/it\/blog\/ohotimsya-na-tehniki-i-taktiki-atakuyushhih-s-ispolzovaniem-prefetch-fajlov","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-13T17:48:26+00:00","article:modified_time":"2020-02-13T17:48:26+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41614","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:13:40","updated":"2022-09-28 14:43:35","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/41614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=41614"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/41614\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/41615"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=41614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=41614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=41614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}