ืงืืืฆื ืืขืงื, ืื ืงืืฆื Prefetch, ืงืืืืื ื-Windows ืืื XP. ืืื, ืื ืขืืจื ืืืืืื ืืืืื ืคืืืื ืืืืืืื ืืชืืืืช ืืืจืืขื ืืืฉื ืืืฆืื ืขืงืืืช ืฉื ืชืืื ืืช, ืืืื ืชืืื ืืช ืืืื ืืืช. ืืืืื ืืืืื ืืืืืื ืคืืืื ืืืฉืืื Group-IB ืืืื ืกืงืืืงืื ืืืืจ ืื ืื ืืชื ืืืื ืืืฆืื ืืืืฆืขืืช ืงืืฆื Prefetch ืืืืฆื ืืขืฉืืช ืืืช.
ืงืืฆื ืืืืืจ ืืจืืฉ ืืืืืกื ืื ืืกืคืจืืื %SystemRoot%Prefetch ืืืฉืืฉืืช ืืืืฆืช ืชืืืื ืืฉืงืช ืชืืื ืืืช. ืื ื ืกืชืื ืขื ืื ืืื ืืืงืืฆืื ืืืื, ื ืจืื ืฉืฉืื ืืืจืื ืืฉื ื ืืืงืื: ืฉื ืงืืืฅ ืืืคืขืื ื-checksum ืื ืฉืืื ื ืชืืืื ืืื ืชืื ืืืื.
ืงืืฆื Pretch ืืืืืื ืืืืข ืจื ืฉืืืืฉื ืืืืื ื ืืฉืคืืืช: ืฉื ืงืืืฅ ืืืคืขืื, ืืกืคืจ ืืคืขืืื ืฉืืื ืืืฆืข, ืจืฉืืืืช ืงืืฆืื ืืกืคืจืืืช ืืืชื ืงืืื ืืื ืืจืืงืฆืื ืขื ืงืืืฅ ืืืคืขืื, ืืืืืื ืืืชืืืช ืืื. ืืืจื ืืื, ืืืขื ื ืืืืื ืคืืืื ืืฉืชืืฉืื ืืชืืจืื ืืืฆืืจื ืฉื ืงืืืฅ Prefetch ืืกืืื ืืื ืืงืืืข ืืช ืืชืืจืื ืฉืื ืืชืืื ืืช ืืืฉืงื ืืจืืฉืื ื. ืื ืืกืฃ, ืงืืฆืื ืืื ืืืืกื ืื ืืช ืชืืจืื ืืืฉืงื ืืืืจืื ื ืฉืื, ืืืื ืืืจืกื 26 (ืืืื ืืช 8.1) - ืืืชืืืช ืืืื ืฉื ืฉืืข ืืจืืฆืืช ืืืืจืื ืืช.
ืืืื ื ืืงื ืืช ืืื ืืงืืฆื Prefetch, ื ืืืฅ ืืื ื ื ืชืื ืื ืืืืฆืขืืช PECmd ืฉื ืืจืืง ืฆืืืจืื ืื ืกืชืื ืขื ืื ืืืง ืฉืื. ืืื ืืืืืื, ืืืืฅ ื ืชืื ืื ืืงืืืฅ CCLEANER64.EXE-DE05DBE1.pf.
ืื ืืืื ื ืชืืื ืืืืขืื. ืืืืื, ืืฉ ืื ื ืืืชืืืช ืืื ืืืฆืืจื, ืฉืื ืื ืืืืฉื ืฉื ืงืืฆืื:
ืืืจืืื ืืืคืืขืื ืฉื ืงืืืฅ ืืืคืขืื, ืกืืื ืืืืืงื ืฉื ืื ืชืื ืืืื, ืืืื ืงืืืฅ ืืืคืขืื ืืืืจืกื ืฉื ืงืืืฅ Prefetch:
ืืืืืื ืฉืื ื ืขืืกืงืื ื-Windows 10, ืืฉืื ืืื ื ืจืื ืืช ืืกืคืจ ืืืชืืืืช, ืืชืืจืื ืืืฉืขื ืฉื ืืืชืืื ืืืืจืื ื, ืืขืื ืฉืืข ืืืชืืืช ืืื ืืืฆืืื ืืช ืชืืจืืื ืืฉืงื ืงืืืืื:
ืืืจืืื ืืืคืืข ืืืืข ืขื ืืืจื, ืืืื ืืืกืคืจ ืืกืืืืจื ืฉืื ืืชืืจืื ืืืฆืืจื:
ืืืจืื ืืืื ืืื ืจืฉืืื ืฉื ืกืคืจืืืช ืืงืืฆืื ืฉืงืืืฅ ืืืคืขืื ืงืืื ืืืชื ืืื ืืจืืงืฆืื:
ืื, ืืกืคืจืืืช ืืืงืืฆืื ืฉืงืืืฅ ืืืคืขืื ืงืืื ืืืชื ืืื ืืจืืงืฆืื ืื ืืืืืง ืื ืฉืื ื ืจืืฆื ืืืชืืงื ืืื ืืืื. ืื ืชืื ืื ืืืื ืื ืฉืืืคืฉืจืื ืืืืืืื ืืืืืื ืคืืืื ืืืืืืื, ืชืืืื ืืืืจืืขื ืืืฉื ืื ืฆืื ืืืืืื ืืืื ืืงืืืข ืื ืจืง ืืช ืขืืืืช ืืืืฆืืข ืฉื ืงืืืฅ ืืกืืื, ืืื ืื, ืืืงืจืื ืืกืืืืื, ืืฉืืืจ ืืงืืืงืืช ืืืื ืืงืืช ืกืคืฆืืคืืืช ืฉื ืชืืงืคืื. ืืืื, ืชืืงืคืื ืืฉืชืืฉืื ืืขืชืื ืงืจืืืืช ืืืืื ืืื ืืืืืง ื ืชืื ืื ืืฆืืืชืืช, ืืืฉื, SDelete, ืื ืฉืืืืืืช ืืฉืืืจ ืืคืืืช ืขืงืืืช ืฉื ืฉืืืืฉ ืืืงืืืงืืช ืืืื ืืงืืช ืืกืืืืืช ืืื ืคืฉืื ืืืจืืืช ืืื ืืื ืืืืจื ื - ืืืืื ืืืืืื ืคืืืื ืืืฉืืื, ืืืืื ืืชืืืื ืืืืจืืขืื, ThreatHunter ืืึผืืึถื.
ืืืื ื ืชืืื ืขื ืืงืืืงืช ืืืืฉื ืืจืืฉืื ืืช (TA0001) ืืืืื ืืงื ืืคืืคืืืจืืช ืืืืชืจ, Spearphishing Attachment (T1193). ืืืง ืืงืืืฆืืช ืคืืฉืขื ืืกืืืืจ ืื ืืฆืืจืชืืืช ืืืื ืืืืืจืช ืืืฉืงืขืืช ืฉืืื. ืืืืืื, ืงืืืฆืช Silence ืืฉืชืืฉื ืืงืืฆืื ืืคืืจืื CHM (ืขืืจื ืฉื Microsoft Compiled HTML) ืืฉื ืื. ืืคืืื, ืืคื ืื ื ืืื ืืงื ื ืืกืคืช - Compiled HTML File (T1223). ืงืืฆืื ืืืื ืืืคืขืืื ืืืืฆืขืืช hh.exeืืื, ืื ื ืืืฅ ื ืชืื ืื ืืงืืืฅ Prefetch ืฉืื, ื ืืื ืืืื ืงืืืฅ ื ืคืชื ืขื ืืื ืืงืืจืื:
ืืืื ื ืืฉืื ืืขืืื ืขื ืืืืืืืช ืืืงืจืื ืืืืชืืื ืื ืขืืืจ ืืืงืืืงื ืืืื ืฉื ืืืฆืืข (TA0002) ืืืืื ืืงืช CSMTP (T1191). Microsoft Connection Manager Profile Installer (CMSTP.exe) ืืืื ืืฉืืฉ ืชืืงืคืื ืืื ืืืคืขืื ืกืงืจืืคืืื ืืืื ืืื. ืืืืื ืืืื ืืื ืงืืืฆืช ืงืืืื. ืื ื ืืืฅ ื ืชืื ืื ืืงืืืฅ Prefetch cmstp.exe, ืื ื ืืื ืฉืื ืืืืืช ืื ืืืืืง ืืืฉืง:
ืืื ืืงื ืคืืคืืืจืืช ื ืืกืคืช ืืื Regsvr32 (T1117). Regsvr32.exe ืืฉืืฉ ืืขืชืื ืงืจืืืืช ืื ืขื ืืื ืชืืงืคืื ืืฉืืืืจ. ืื ื ืืืืื ื ืืกืคืช ืืงืืืฆืช Cobalt: ืื ื ืืืฅ ื ืชืื ืื ืืงืืืฅ Prefetch regsvr32.exe, ืื ืฉืื ื ืจืื ืื ืืืฉืง:
ืืืงืืืงืืช ืืืืืช ืื Persistence (TA0003) ื-Privilege Escalation (TA0004), ืขื Application Shimming (T1138) ืืืื ืืงื. ืืื ืืงื ืื ืฉืืืฉื ืืช Carbanak/FIN7 ืืขืืืื ืืืขืจืืช. ืืฉืืฉ ืืืจื ืืื ืืขืืืื ืขื ืืกืื ื ืชืื ืื ืฉื ืชืืืืืช ืชืืื ืืืช (.sdb) sdbinst.exe. ืืื, ืงืืืฅ Prefetch ืฉื ืงืืืฅ ืืืคืขืื ืืื ืืืื ืืขืืืจ ืื ื ืืืืืช ืืช ืืฉืืืช ืฉื ืืกืื ื ืชืื ืื ืืืื ืืืช ืืืืงืืืื ืฉืืื:
ืืคื ืฉื ืืชื ืืจืืืช ืืืืืจ, ืืฉ ืื ื ืื ืจืง ืืช ืฉื ืืงืืืฅ ืืืฉืืฉ ืืืชืงื ื, ืืื ืื ืืช ืฉื ืืกื ืื ืชืื ืื ืืืืชืงื.
ืืืื ื ืกืชืื ืขื ืืืช ืืืืืืืืช ืื ืคืืฆืืช ืืืืชืจ ืฉื ืืคืฆืช ืจืฉืช (TA0008), PsExec, ืืืืฆืขืืช ืฉืืชืืคืื ืื ืืืืื (T1077). ืฉืืจืืช ืืฉื PSEXECSVC (ืืืืื, ื ืืชื ืืืฉืชืืฉ ืืื ืฉื ืืืจ ืื ืชืืงืคืื ืืฉืชืืฉื ืืคืจืืืจ -r) ืืืืืฆืจ ืืืขืจืืช ืืืขื, ืืื, ืื ื ืืืฅ ืืช ืื ืชืื ืื ืืงืืืฅ Prefetch, ื ืจืื ืื ืืืฉืง:
ืื ืจืื ืืกืืื ืืืคื ืฉืืชืืืชื - ืืืืงืช ืงืืฆืื (T1107). ืืคื ืฉืืืจ ืฆืืื ืชื, ืชืืงืคืื ืจืืื ืืฉืชืืฉืื ื-SDelete ืืื ืืืืืง ืงืืฆืื ืืฆืืืชืืช ืืฉืืืื ืฉืื ืื ืฉื ืืืืืจ ืืื ืืืชืงืคื. ืื ื ืกืชืื ืขื ืื ืชืื ืื ืืงืืืฅ Prefetch sdelete.exe, ืื ื ืจืื ืื ืืืืืง ื ืืืง:
ืืืืื, ืื ืืื ื ืจืฉืืื ืืืฆื ืฉื ืืื ืืงืืช ืฉื ืืชื ืืืืืช ืืืืื ืื ืืชืื ืฉื ืงืืฆื Prefetch, ืืื ืื ืืืืจ ืืืกืคืืง ืืื ืืืืื ืฉืงืืฆืื ืืืื ืืืืืื ืืขืืืจ ืื ืจืง ืืืฆืื ืขืงืืืช ืฉื ืืฉืืืืจ, ืืื ืื ืืฉืืืจ ืืงืืืงืืช ืืืื ืืงืืช ืชืืงืฃ ืกืคืฆืืคืืืช .
ืืงืืจ: www.habr.com