Trace แคแแแแแแ แแ Prefetch แคแแแแแแ Windows-แจแ XP-แแแ แแ แกแแแแแก. แแแก แจแแแแแ แแกแแแ แแฎแแแ แแแแแแแ แชแแคแ แฃแ แกแแกแแแแ แแแ แแฅแกแแแ แขแแแแก แแ แแแแแแฃแขแแ แฃแ แแแชแแแแแขแแแแ แ แแแแแ แแแแก แกแแแชแแแแแกแขแแแก แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก, แแแ แจแแ แแก แแแแแ แแ แแแ แแแแแแก แแแแแ แแแแแแ. แฌแแแงแแแแ แกแแแชแแแแแกแขแ แแแแแแฃแขแแ แฃแแ แกแแกแแแแ แแแ แแฅแกแแแ แขแแแแก Group-IB แแแแ แกแแฃแแแแแ แแแขแงแแแ, แ แ แจแแแแซแแแแ แแแแแแ Prefetch แคแแแแแแแก แแแแแงแแแแแแ แแ แ แแแแ แแแแแแแแ แแก.
Prefetch แคแแแแแแ แแแแฎแแแ แแแ แแฅแขแแ แแแจแ %SystemRoot%Prefetch แแ แแแกแแฎแฃแ แแแ แแ แแแ แแแแแแก แแแจแแแแแก แแ แแชแแกแแก แแแฉแฅแแ แแแแก. แแฃ แแแแแแฎแแแแแ แ แแแแแแแ แแ แคแแแแก, แแแแแแแฎแแแ, แ แแ แแแกแ แกแแฎแแแ แจแแแแแแ แแ แ แแแฌแแแแกแแแ: แจแแกแ แฃแแแแแแ แคแแแแแก แกแแฎแแแ แแ แ แแ แกแแแแแแแแแ แกแแแแแขแ แแแ แฏแแแ แแแกแแแ แแแแแแแ แแแแแ.
Prefetch แคแแแแแแ แจแแแชแแแก แฃแแแ แแ แกแแกแแ แแแแแ แแแคแแ แแแชแแแก แกแแกแแแแ แแแ แแฅแกแแแ แขแแแแก แแแแแกแแแ แแกแแ: แจแแกแ แฃแแแแแแ แคแแแแแก แกแแฎแแแก, แแแกแ แจแแกแ แฃแแแแแก แ แแแแแแแแแก, แคแแแแแแแกแ แแ แแแ แแฅแขแแ แแแแแก แกแแแแก, แ แแแแแแแแแแช แจแแกแ แฃแแแแแแ แคแแแแ แฃแ แแแแ แแฅแแแแแแก แแ, แ แ แแฅแแ แฃแแแ, แแ แแแก แจแขแแแแแแ. แ แแแแ แช แฌแแกแ, แกแแกแแแแ แแแ แแแชแแแแ แแแ แแงแแแแแแ แแแแแ แแขแฃแแ Prefetch แคแแแแแก แจแแฅแแแแก แแแ แแฆแก แแ แแแ แแแแก แแแ แแแแแ แแแจแแแแแก แแแ แแฆแแก แแแกแแแแแแแ. แแแ แแ แแแแกแ, แแก แคแแแแแแ แแแแฎแแแก แแแกแ แแแแ แแแจแแแแแก แแแ แแฆแก แแ แแแฌแงแแแฃแแ 26-แ แแแ แกแแแแแ (Windows 8.1) - แจแแแแ แฃแแฎแแแกแ แแแจแแแแแก แแ แแแก แแแจแแแก.
แแแแฆแแ แแ แ-แแ แแ Prefetch แคแแแแ, แแแแแแฆแแ แแแกแแแ แแแแแชแแแแแ แแ แแ แแแแแ แแแแแก PECmd-แแก แแแแแงแแแแแแ แแ แแแแแแฎแแแแ แแแก แแแแแแฃแ แแแฌแแแก. แแแแแแกแขแ แแ แแแแกแแแแก, แแ แแแแแแฆแแ แแแแแชแแแแแก แคแแแแแแแ CCLEANER64.EXE-DE05DBE1.pf.
แแกแ แ แแ, แแแแแฌแงแแ แแแแแแแ. แ แ แแฅแแ แฃแแแ, แฉแแแ แแแแฅแแก แคแแแแแก แจแแฅแแแแก, แแแแแคแแแแชแแแกแ แแ แฌแแแแแแก แแ แแแก แแแแแแญแแแแ:
แแแ แแแกแแแแก แจแแกแ แฃแแแแแแ แคแแแแแก แกแแฎแแแ, แแแกแแแ แแแแแแแแ แแแแก แกแแแแแขแ แแแ แฏแแแ, แจแแกแ แฃแแแแแแ แคแแแแแก แแแแ แแ Prefetch แคแแแแแก แแแ แกแแ:
แแแแแแแแ แกแแฅแแ แแแแฅแแก Windows 10-แแแ, แจแแแแแ แแแแฎแแแ แแแฌแงแแแแก แ แแแแแแแแแก, แแแแ แแแฌแงแแแแก แแแ แแฆแกแ แแ แแ แแก แแ แแแแแ แจแแแแ แแ แแแก แแแจแแแก, แ แแแแแแแช แแแฃแแแแแแก แฌแแแ แแแจแแแแแก แแแ แแฆแแแแ:
แแแแก แแแฐแงแแแแ แแแคแแ แแแชแแ แแแชแฃแแแแแก แจแแกแแฎแแ, แกแแ แแฃแแ แแแแ แแก แแ แจแแฅแแแแก แแแ แแฆแแก แฉแแแแแแ:
แแแแ, แแแแ แแ แแ แแแแแแแ แแแแจแแแแแแแแแ แแ แแก แแแ แแฅแขแแ แแแแแกแ แแ แคแแแแแแแก แกแแ, แ แแแแแแแแแแช แจแแกแ แฃแแแแแแ แฃแ แแแแ แแฅแแแแแแก:
แแกแ แ แแ, แแแ แแฅแขแแ แแแแ แแ แคแแแแแแ, แ แแแแแแแแแแช แจแแกแ แฃแแแแแแ แฃแ แแแแ แแฅแแแแแแก, แแ แแก แแฃแกแขแแ แแก, แ แแแแช แแฆแแก แแแแแ แแแแแแแฎแแแแ แงแฃแ แแแฆแแแ. แกแฌแแ แแ แแก แแแแแชแแแแแ แกแแจแฃแแแแแแก แแซแแแแก แกแแแชแแแแแกแขแแแก แชแแคแ แฃแแ แกแแกแแแแ แแแ แแฅแกแแแ แขแแแแก, แแแแแแฃแขแแ แฃแ แแแชแแแแแขแแ แ แแแแแ แแแแก แแ แแ แแแฅแขแแฃแแ แกแแคแ แแฎแแก แแแแแ แแแแก แแแแแแแแก แแ แ แแฎแแแแ แแแแแ แแขแฃแแ แคแแแแแก แจแแกแ แฃแแแแแก แคแแฅแขแแก แแแแแแแ, แแ แแแแ, แแแแแแ แ แจแแแแฎแแแแแจแ, แแฆแแแแแแแ แแแแแแแกแฎแแแแแ แแแแแ แแขแฃแแ แขแแฅแขแแแ แแ แขแแฅแแแแ. แแฆแแก, แแแแแแแกแฎแแแแแแ แกแแแแแแ แฎแจแแ แแ แแงแแแแแแ แแแกแขแ แฃแแแแขแแแก แแแแแชแแแแแแก แกแแแฃแแแแแ แฌแแกแแจแแแแแ, แแแแแแแแแ, SDelete, แแกแ แ แแ, แแแ แแแแฃแแ แขแแฅแขแแแแกแ แแ แขแแฅแแแแแก แแแแแงแแแแแแก แแแแแแฃแ แแแแแ แแฆแแแแแแก แจแแกแแซแแแแแแแ แฃแแ แแแแ แแฃแชแแแแแแแแ แแแแแกแแแแ แ แแแแแแแแ แแแ แแแแชแแแแแกแแแแก - แแแแแแฃแขแแ แแก แกแแกแแแแ แแแ แแฅแกแแแ แขแแแแก แกแแแชแแแแแกแขแ, แแแชแแแแแขแแแแก แ แแแแแ แแแแก แกแแแชแแแแแกแขแ, ThreatHunter. แแฅแกแแแ แขแ.
แแแแแฌแงแแ แกแแฌแงแแกแ แฌแแแแแแก แขแแฅแขแแแแ (TA0001) แแ แงแแแแแแ แแแแฃแแแ แฃแแ แขแแฅแแแแแ, Spearphishing Attachment (T1193). แแแแแแ แแ แแแแแ แแแแแจแแฃแแแแ แแแ แฏแแฃแคแ แกแแแแแแ แแ แแแขแแฃแแแ แแแแแกแขแแชแแแแแก แแ แฉแแแแกแแก. แแแแแแแแแ, Silence แฏแแฃแคแแ แแแแกแแแแแก แแแแแแงแแแ แคแแแแแแ CHM (Microsoft Compiled HTML Help) แคแแ แแแขแจแ. แแแ แแแแ, แฉแแแ แฌแแ แแแแฅแแก แแแแแ แแ แแ แขแแฅแแแแ - Compiled HTML File (T1223). แแกแแแ แคแแแแแแ แแแจแแแแฃแแแ แแแแแงแแแแแแ hh.exeแแแจแแกแแแแแ, แแฃ แแแแแแฆแแแ แแแแแชแแแแแก แแแกแ Prefetch แคแแแแแแแ, แแแแแแแแ, แ แแแแแ แคแแแแ แแแฎแกแแ แแแแแ แแแแแฃแแแ:
แแแแแ แแแแแแ แซแแแแ แ แแแแฃแ แ แจแแแแฎแแแแแแแก แแแแแแแแแแแ แแฃแจแแแแ แแ แแแแแแแแแ แจแแแแแ แจแแกแ แฃแแแแแก แขแแฅแขแแแแแ (TA0002) แแ CSMTP แขแแฅแแแแแแ (T1191). Microsoft Connection Manager Profile Installer (CMSTP.exe) แจแแแซแแแแ แแแแแงแแแแแฃแ แแฅแแแก แแแแแแแกแฎแแแแแแแก แแแแ แแแแแ แกแแ แแแขแแแแก แแแกแแจแแแแแ. แแแ แแ แแแแแแแแแ แแแแแแขแแก แฏแแฃแคแ. แแฃ แฉแแแ แแแแแแฆแแแ แแแแแชแแแแแก Prefetch แคแแแแแแแ cmstp.exe, แจแแแแแ แฉแแแ แแแแแ แจแแแแแซแแแ แแแแแ แแแแแ, แ แ แแงแ แแฃแกแขแแ แแแจแแแแฃแแ:
แแแแแ แแ แแ แแแแฃแแแ แฃแแ แขแแฅแแแแแ Regsvr32 (T1117). Regsvr32.exe แแกแแแ แฎแจแแ แแ แแงแแแแแแ แแแแแแแกแฎแแแแแแก แแแกแแจแแแแแ. แแ แแแแแ แแ แแ แแแแแแแแ Cobalt แฏแแฃแคแแแแ: แแฃ แฉแแแ แแแแแแฆแแแ แแแแแชแแแแแก Prefetch แคแแแแแแแ regsvr32.exe, แจแแแแแ แแกแแ แแแแฎแแแ แ แ แแแฃแจแแ:
แจแแแแแแ แขแแฅแขแแแแ แแแแ แแแแแ (TA0003) แแ แแ แแแแแแแแแก แแกแแแแแชแแ (TA0004), Application Shimming (T1138) แ แแแแ แช แขแแฅแแแแ. แแก แขแแฅแแแแ แแแแแแงแแแ Carbanak/FIN7-แแ แกแแกแขแแแแก แแแกแแแแแ แแแแแ. แฉแแแฃแแแแ แแ แแแแแแงแแแแแ แแ แแแ แแแแก แแแแกแแแแแแแแก แแแแแชแแแแ แแแแแแแแ แแฃแจแแแแแกแแแแก (.sdb) sdbinst.exe. แแฅแแแแ แแแแแแแแแแ แ, แแ แจแแกแ แฃแแแแแแ แคแแแแแก Prefetch แคแแแแ แแแแแแฎแแแ แแแ แแแแแ แแแแแ แแกแแแ แแแแแชแแแแ แแแแแแแก แกแแฎแแแแแ แแ แแแแ แแแแแแ แแแแ:
แ แแแแ แช แแแฃแกแขแ แแชแแแจแ แฎแแแแแ, แฉแแแ แแแแฅแแก แแ แ แแฎแแแแ แแแกแขแแแแชแแแกแแแแก แแแแแงแแแแแฃแแ แคแแแแแก แกแแฎแแแ, แแ แแแแ แแแแแกแขแแแแ แแแฃแแ แแแแแชแแแแ แแแแแก แกแแฎแแแ.
แแแแแ แแแแแแฎแแแแ แฅแกแแแแก แแแแ แชแแแแแแก แแ แ-แแ แ แงแแแแแแ แแแแ แชแแแแแฃแ แแแแแแแแก (TA0008), PsExec, แแแแแแแกแขแ แแชแแฃแแ แแฅแชแแแแแก แแแแแงแแแแแแ (T1077). แกแแ แแแกแ แกแแฎแแแแ PSEXECSVC (แ แ แแฅแแ แฃแแแ, แแแแแกแแแแ แ แกแฎแแ แกแแฎแแแแก แแแแแงแแแแแ แจแแกแแซแแแแแแแ, แแฃ แแแแแแแกแฎแแแแแแ แแงแแแแแแแแ แแแ แแแแขแ แก -r) แจแแแฅแแแแแ แกแแแแแแ แกแแกแขแแแแแ, แจแแกแแแแแแกแแ, แแฃ แฉแแแ แแแแแแแงแแแแ แแแแแชแแแแแก Prefetch แคแแแแแแแ, แแแแแแแฎแแแ, แแฃ แ แ แแงแ แแแจแแแแฃแแ:
แแ แแแแแ แแแแแแแแแ แแ แแฅ, แกแแแแช แแแแแฌแงแ - แคแแแแแแแก แฌแแจแแ (T1107). แ แแแแ แช แฃแแแ แแฆแแแแจแแ, แแแแ แ แแแแแแแกแฎแแแแ แแงแแแแแก SDelete-แก แคแแแแแแแก แกแแแฃแแแแแ แฌแแกแแจแแแแแ แแแแแแกแฎแแแก แกแแกแแชแแชแฎแแ แชแแแแแก แกแฎแแแแแกแฎแแ แแขแแแแ. แแฃ แแแแแแฎแแแแแ แแแแแชแแแแแก Prefetch แคแแแแแแแ sdelete.exe, แจแแแแแ แแแแฎแแแ, แ แ แฌแแแจแแแ:
แ แ แแฅแแ แฃแแแ, แแก แแ แแ แแก แขแแฅแแแแแก แแแแแฌแฃแ แแแ แกแแ, แ แแแแแแช แจแแแซแแแแ แแฆแแแฉแแแแก Prefetch แคแแแแแแแก แแแแแแแแก แแ แแก, แแแแ แแ แแก แกแแแแแ แแกแ แฃแแแ แแงแแก แแแแก แแแกแแแแแแ, แ แแ แแกแแ แคแแแแแแก แจแแฃแซแแแแ แแ แ แแฎแแแแ แแแจแแแแแก แแแแแแก แแแแแ, แแ แแแแ แแแแแแแกแฎแแแแแก แแแแแ แแขแฃแแ แขแแฅแขแแแแกแ แแ แขแแฅแแแแแก แแฆแแแแแ. .
แฌแงแแ แ: www.habr.com