ืชืื ืช ืืขืืืื ืฉื ืืืฉืชืืฉ ืืื ืื ืงืืื ืืคืืืขื ืืืืชืจ ืฉื ืืชืฉืชืืช ืืืืื ืช ืืืืืช ืืืืข. ืืฉืชืืฉืื ืขืฉืืืื ืืงืื ืืืชื ืืืืื ืืขืืืื ืฉืืื ืฉื ืจืื ืืืงืืจ ืืืื, ืื ืขื ืงืืฉืืจ ืืืชืจ ื ืืืข. ืืืื ืืืฉืื ืืืจืื ืืื ืขืืจ ืฉืืืืฉื ืืขืืืื ืืืืงืื ืื ืืืืข. ืื, ืืชื ืืืื ืืืืฆืื ืขืฉืจืืช ืืงืจืื ืฉื ืืื ืชืืื ืืช ืืืื ืืืช ืืืืืืช ืืืืืจ ืืืฉืืืื ืคื ืืืืื ืืจืืื ืืื ืืจื ืืฉืชืืฉืื. ืืื, ืชืื ืืช ืขืืืื ืืืจืฉืืช ืชืฉืืืช ืื ืืืืืจืช, ืืืืืืจ ืื ื ืกืคืจ ืืื ืืืื ืืืืื ืืืจืืขืื ืืืฆืข ืืื ืื ืืจ ืืชืงืคืืช.
ืืื ืืืืืช ืืชืงืคื ืืฉืื ืืืืงืื ืืืืชืจ ืืืคืฉืจื, ื-Windows ืืฉ ืฉืืืฉื ืืงืืจืืช ืืืจืืขืื ืฉืืืืฉืืื: ืืืื ืืืจืืขื ืืืืืื, ืืืื ื ืืืืจ ืืืขืจืืช ืืืืื ื ื-Power Shell.
ืืืื ืืืจืืขื ืืืืื
ืืื ืืืงืื ืืืืกืื ืืขืืงืจื ืขืืืจ ืืืื ื ืืืืืช ืืืขืจืืช. ืื ืืืื ืืืจืืขืื ืฉื ืืชืืืจืืช/ืืฆืืื ืฉื ืืฉืชืืฉืื, ืืืฉื ืืืืืืืงืืื, ืฉืื ืืืื ืืืืื ืืืช ืืคืขืืืืืืช ืืืจืืช ืืงืฉืืจืืช ืืืืืื. ืืืืื, ืื ืืืืื ืืืช ืืืชืืืื ืืืืืจืช.
ืกืคืืจืช ืืฉืชืืฉืื ืืงืืืฆืืช (ืืืจืืขืื 4798 ื-4799). ืืชืืืืช ืืืชืงืคื, ืชืืื ืืช ืืืื ืืืช ืืืคืฉืืช ืืขืชืื ืงืจืืืืช ืืฉืืื ืืช ืืฉืชืืฉืื ืืงืืืืื ืืงืืืฆืืช ืืงืืืืืช ืืชืื ืช ืขืืืื ืืื ืืืฆืื ืืืฉืืจืื ืืขืกืงืืืช ืืืคืืงืคืงืืช ืฉืื. ืืืจืืขืื ืืื ืืกืืืขื ืืืืืช ืงืื ืืืื ื ืืคื ื ืฉืืื ืืืฉืื ืืืื, ืืืืืฆืขืืช ืื ืชืื ืื ืฉื ืืกืคื, ืืชืคืฉื ืืืขืจืืืช ืืืจืืช.
ืืฆืืจืช ืืฉืืื ืืงืืื ืืฉืื ืืืื ืืงืืืฆืืช ืืงืืืืืช (ืืืจืืขืื 4720, 4722โ4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 ื-5377). ืืืชืงืคื ืืืืื ืื ืืืชืืื, ืืืฉื, ืขื ืืื ืืืกืคืช ืืฉืชืืฉ ืืืฉ ืืงืืืฆืช ืืื ืืืื ืืืงืืืืช.
ื ืืกืืื ืืช ืืชืืืจืืช ืขื ืืฉืืื ืืงืืื (ืืืจืืข 4624). ืืฉืชืืฉืื ืืืืืืื ืืชืืืจืื ืขื ืืฉืืื ืืืืืื, ืืืืืื ืืชืืืจืืช ืชืืช ืืฉืืื ืืงืืื ืืืื ืืืืืช ืชืืืืชื ืฉื ืืชืงืคื. ืืืจืืข 4624 ืืืื ืื ืื ืืกืืช ืชืืช ืืฉืืื ืืืืืื, ืื ืฉืืืฉืจ ืืขืืืื ืืืจืืขืื, ืขืืื ืืกื ื ืืืจืืขืื ืฉืืื ืืืืืืื ืฉืื ื ืืฉื ืชืื ืช ืืขืืืื.
ื ืืกืืื ืืืชืืืจ ืขื ืืืฉืืื ืฉืฆืืื (ืืืจืืข 4648). ืื ืงืืจื ืืืฉืจ ืืชืืืื ืคืืขื ืืืฆื "ืืคืขืื ื". ืื ืื ืืืืจ ืืงืจืืช ืืืืื ืคืขืืื ืจืืืื ืฉื ืืขืจืืืช, ืืืื ืืฉ ืืฉืืื ืืืืจืืขืื ืืืื.
ื ืขืืื/ืคืชืืืช ืชืื ืช ืืขืืืื (ืืืจืืขืื 4800-4803). ืืงืืืืจืื ืฉื ืืืจืืขืื ืืฉืืืื ืืืืืช ืืช ืื ืืคืขืืืืช ืฉืืชืจืืฉื ืืชืื ืช ืขืืืื ื ืขืืื.
ืฉืื ืืืื ืืชืฆืืจืช ืืืืช ืืืฉ (ืืืจืืขืื 4944-4958). ืืจืืจ, ืืขืช ืืชืงื ืช ืชืืื ื ืืืฉื, ืืืืจืืช ืชืฆืืจืช ืืืืช ืืืฉ ืขืฉืืืืช ืืืฉืชื ืืช, ืื ืฉืืืจืื ืืชืืฆืืืช ืฉืืืืืช. ืืจืื ืืืงืจืื, ืืื ืฆืืจื ืืฉืืื ืืฉืื ืืืื ืืืื, ืืื ืืืืื ืื ืืืืง ืืืขืช ืขืืืื.
ืืืืืจ ืืชืงื ื Plug'n'play (ืืืจืืข 6416 ืืจืง ืขืืืจ Windows 10). ืืฉืื ืืคืงืื ืขืื ืขื ืื ืื ืืฉืชืืฉืื ืืืจื ืืื ืื ืืืืจืื ืืืฉืืจืื ืืืฉืื ืืชืื ืช ืืขืืืื, ืืื ืคืชืืื ืื ืขืืฉืื ืืืช.
Windows ืืืื 9 ืงืืืืจืืืช ืืืงืืจืช ื-50 ืงืืืืจืืืช ืืฉื ื ืืืืื ืื ืขืืื. ืงืืืฆืช ืงืืืืจืืืช ืืืฉื ื ืืืื ืืืืืช ืฉืืืืจื ืืืืืช ืืืคืขืืช ืืืืืจืืช:
ืื ืืกื / ืื ืืกื
- ืื ืืกื;
- ืืืชื ืชืง;
- ื ืขืืืช ืืฉืืื;
- ืืืจืืขื ืื ืืกื/ืืฆืืื ืืืจืื.
ื ืืืื ืืฉืืื
- ื ืืืื ืืฉืืื ืืฉืชืืฉ;
- ื ืืืื ืงืืืฆืช ืืืืื.
ืฉืื ืื ืืืื ืืืช
- ืฉืื ืื ืืืื ืืืช ืืืงืืจืช;
- ืฉืื ืื ืืืื ืืืช ืืืืืช;
- ืฉืื ืื ืืืื ืืืช ืืจืฉืืืช.
ืฆื ืืขืจืืช (Sysmon)
Sysmon ืืื ืืื ืขืืจ ืืืื ื ื-Windows ืฉืืืื ืืืงืืื ืืืจืืขืื ืืืืื ืืืขืจืืช. ืืืจื ืืื ืืชื ืฆืจืื ืืืชืงืื ืืืชื ืื ืคืจื.
ืืช ืืืชื ืืืจืืขืื ื ืืชื, ืืืืคื ืขืงืจืื ื, ืืืฆืื ืืืืื ืืืืืื (ืขื ืืื ืืคืขืืช ืืืื ืืืช ืืืืงืืจืช ืืจืฆืืื), ืื Sysmon ืืกืคืงืช ืคืจืืื ื ืืกืคืื. ืืืื ืืืจืืขืื ื ืืชื ืืงืืช ืืกืืกืืื?
ืืฆืืจืช ืชืืืื (ืืืื ืืืจืืข 1). ืืืื ืืืจืืขื ืืืืืช ืืืขืจืืช ืืืื ืื ืืืืจ ืื ืืชื *.exe ืืชืืื ืืืคืืื ืืืฆืื ืืช ืฉืื ืืืช ื ืชืื ืืืฉืงื ืฉืื. ืืื ืื ืืืื ื-Sysmon, ืืื ืื ืืืื ืืืฆืื ืืช ื-hash ืฉื ืืืคืืืงืฆืื. ืชืืื ื ืืืื ืืช ืขืฉืืื ืืคืืื ืืืืงืจื harmless notepad.exe, ืืื ื-hash ืืื ืื ืฉืืืื ืืืชื ืืืื ืืืืื.
ืืืืืจื ืจืฉืช (ืืืืื ืืืจืืข 3). ืืจืืจ ืฉืืฉ ืืจืื ืืืืืจื ืจืฉืช, ืืื ืืคืฉืจ ืืขืงืื ืืืจ ืืืื. ืืื ืืฉืื ืืงืืช ืืืฉืืื ืฉ-Sysmon, ืื ืืืื ื-Security Log, ืืืืื ืืืื ืืืืืจ ืจืฉืช ืืฉืืืช ProcessID ื-ProcessGUID, ืืืฆืืื ืืช ืืืฆืืื ืืืชืืืืช ื-IP ืฉื ืืืงืืจ ืืืืขื.
ืฉืื ืืืื ืืจืืฉืื ืืืขืจืืช (ืืืื ืืืจืืข 12-14). ืืืจื ืืงืื ืืืืชืจ ืืืืกืืฃ ืืช ืขืฆืื ื-autorun ืืื ืืืืจืฉื ืืจืืฉืื. ืืืื ืืืืื ืืืื ืืขืฉืืช ืืืช, ืืื Sysmon ืืจืื ืื ืืืฆืข ืืช ืืฉืื ืืืื, ืืชื, ืืืืคื, ืืืื ืืชืืืื ืืขืจื ืืืคืชื ืืงืืื.
ืืฆืืจืช ืงืืืฅ (ืืืื ืืืจืืข 11). Sysmon, ืื ืืืื ื-Security Log, ืชืฆืื ืื ืจืง ืืช ืืืงืื ืืงืืืฅ, ืืื ืื ืืช ืฉืื. ืืจืืจ ืฉืืชื ืื ืืืื ืืขืงืื ืืืจ ืืื, ืืื ืืชื ืืืื ืืืืืง ืกืคืจืืืช ืืกืืืืืช.
ืืขืืฉืื ืื ืฉืื ื ืืฆื ืืืืื ืืืช ืืืื ืืืืื, ืืื ื ืืฆื ื-Sysmon:
ืฉืื ืื ืืื ืืฆืืจืช ืืงืืืฅ (ืืืื ืืืจืืข 2). ืชืืื ืืช ืืืื ืืืช ืืกืืืืืช ืขืืืืืช ืืืืืฃ ืืช ืชืืจืื ืืืฆืืจื ืฉื ืงืืืฅ ืืื ืืืกืชืืจ ืืืชื ืืืืืืืื ืขื ืงืืฆืื ืฉื ืืฆืจื ืืืืจืื ื.
ืืขืื ืช ืืจืืืืจืื ืืกืคืจืืืช ืืื ืืืืช (ืืืืืช ืืืจืืขืื 6-7). ื ืืืืจ ืืขืื ืช DLL ืืื ืืื ืืชืงื ืื ืืืืืจืื, ืืืืงืช ืืืชืืื ืืืืืืืืืช ืืชืงืคืืชื.
ืฆืืจ ืฉืจืฉืืจ ืืชืืืื ืคืืขื (ืืืื ืืืจืืข 8). ืกืื ืืื ืฉื ืืชืงืคื ืฉืื ืฆืจืื ืื ืืจ.
ืืืจืืขื RawAccessRead (ืืืื ืืืจืืข 9). ืคืขืืืืช ืงืจืืืช ืืืกืง ืืืืฆืขืืช ".". ืืจืื ืืืืืื ืฉื ืืืงืจืื, ืคืขืืืืช ืืื ืฆืจืืื ืืืืืฉื ืืจืืื.
ืฆืืจ ืืจื ืงืืฆืื ืืฉื (ืืืื ืืืจืืข 15). ืืืจืืข ื ืจืฉื ืืืฉืจ ื ืืฆืจ ืืจื ืงืืฆืื ืืฉื ืฉืคืืื ืืืจืืขืื ืขื hash ืฉื ืชืืื ืืงืืืฅ.
ืืฆืืจืช ืฆืื ืืจ ืืืืืืจ ืืฉื (ืืืื ืืืจืืข 17-18). ืืขืงื ืืืจ ืงืื ืืืื ื ืฉืืชืงืฉืจ ืขื ืจืืืืื ืืืจืื ืืจื ืืฆืื ืืจ ืื ืงืื.
ืคืขืืืืช WMI (ืืืืื ืืืจืืข 19). ืจืืฉืื ืืืจืืขืื ืฉื ืืฆืจืื ืืขืช ืืืฉื ืืืขืจืืช ืืืืฆืขืืช ืคืจืืืืงืื WMI.
ืืื ืืืื ืขื Sysmon ืขืฆืื, ืขืืื ืื ืืจ ืืืจืืขืื ืขื ID 4 (Sysmon ืขืฆืืจื ืืืชื ืขื) ืืืืื 16 (ืฉืื ืืื ืชืฆืืจื ืฉื Sysmon).
ืืืื ื Power Shell
Power Shell ืืื ืืื ืจื ืขืืฆืื ืื ืืืื ืชืฉืชืืช Windows, ืื ืฉืจืื ืืกืืืืืื ืฉืชืืงืฃ ืืืืจ ืื. ืืฉื ื ืฉื ื ืืงืืจืืช ืฉืืื ืืชื ืืืื ืืืฉืชืืฉ ืืื ืืงืื ื ืชืื ื ืืืจืืขื Power Shell: ืืืื Windows PowerShell ื-Microsoft-WindowsPowerShell/ืืืื ืชืคืขืืื.
ืืืื Windows PowerShell
ืกืคืง ืื ืชืื ืื ื ืืขื (ืืืื ืืืจืืข 600). ืกืคืงื PowerShell ืื ืชืืื ืืืช ืืืกืคืงืืช ืืงืืจ ื ืชืื ืื ืืฆืคืืื ืื ืืืื ืฉื PowerShell. ืืืืืื, ืกืคืงืื ืืืื ืื ืืืืืื ืืืืืช ืืฉืชื ื ืกืืืืช Windows ืื ืจืืฉืื ืืืขืจืืช. ืืฉ ืืขืงืื ืืืจ ืืืคืขืชื ืฉื ืกืคืงืื ืืืฉืื ืขื ืื ืช ืืืชืจ ืคืขืืืืช ืืืื ืืช ืืืื. ืืืืืื, ืื ืืชื ืจืืื ืืช WSMan ืืืคืืข ืืื ืืกืคืงืื, ืื ืืืื ืืคืขืืช PowerShell ืืจืืืง.
Microsoft-WindowsPowerShell / ืืืื ืชืคืขืื (ืื MicrosoftWindows-PowerShellCore / Operational ื-PowerShell 6)
ืจืืฉืื ืืืืื (ืืืืื ืืืจืืข 4103). ืืืจืืขืื ืืืืกื ืื ืืืืข ืขื ืื ืคืงืืื ืฉืืืฆืขื ืืืคืจืืืจืื ืฉืืืชื ืืื ื ืงืจืื.
ืจืืฉืื ืืืกื ืกืงืจืืคื (ืืืื ืืืจืืข 4104). ืจืืฉืื ืืกืืืช ืกืงืจืืคื ืืฆืื ืื ืืืืง ืฉื ืงืื PowerShell ืฉืืืคืขื. ืื ืื ืชืืงืฃ ืื ืกื ืืืกืชืืจ ืืช ืืคืงืืื, ืกืื ืืืืจืืข ืืื ืืฆืื ืืช ืคืงืืืช PowerShell ืฉืืืฆืขื ืืคืืขื. ืกืื ืืืจืืข ืื ืืืื ืื ืืจืฉืื ืืื ืงืจืืืืช API ืืจืื ื ืืืื ืฉืืชืืฆืขืืช, ืืืจืืขืื ืืื ืืชืืขืืื ืืืจื ืืื ื-Utual, ืื ืื ื ืขืฉื ืฉืืืืฉ ืืคืงืืื ืื ืกืงืจืืคื ืืฉืืืื ืืืืืง ืงืื, ืื ืืืจืฉื ืืืืืจืช ืืืืจื.
ืฉืื ืื ืฉืืจืืข ืฉืืืื ืืืืืจ ืืืกืืฃ ืืื ืชื ืืืจืืขืื ืืื, ืืืืจืฉ ืืื ื ืืกืฃ ืื ืืคืื ืืืืื ืืื ืืืคืืืช ืืช ืืกืคืจ ืืชืืฆืืืช ืืืืืืืช.
ืกืคืจ ืื ื ืืชืืืืืช ืืืื ืืืื ืื ืืชื ืืืกืฃ ืขืืืจ ืืืงืืจืช ืืืืืช ืืืืข ืืืืืื ืืืื ืืชื ืืฉืชืืฉ ืืฉื ืื. ืืื ืืชืืืื ืืืชืืงืืืช ืฉืื ื ืืื ืคืชืจืื ืืช ืืืืงืืจืช ืืืจืืขื ืืืืืช ืืืืข. ืืื ืืคืชืืจ ืืช ืืืขืื ืฉื ืืืกืืฃ ืื ืืชืื ืืืื ืื, ืื ื ืืืืืื ืืืฆืืข ืืืืื ืืงืจืื
ืืงืืจ: www.habr.com