ááŒá±áá¬áá¶ááá¯ááºáá»á¬áž ááá¯á·ááá¯áẠPrefetch ááá¯ááºáá»á¬ážááẠXP ááááºážá Windows ááœáẠááŸááá±áá«áááºá ááá¯á¡áá»áááºááŸá
áá áááºážááá¯á·ááẠáá
áºáá»á
áºáááºááŸá¯áááºážáá±ážááá¬ááŸáá·áº ááœááºáá»á°áᬠá¡ááŒá
áºá¡áá»áẠáá¯á¶á·ááŒááºáá±áž áá»áœááºážáá»ááºáá°áá»á¬ážááᯠMalware á¡áá«á¡ááẠáá±á¬á·ááºáá²ááºááŒá±áá¬áá»á¬ážááᯠááŸá¬ááœá±ááẠáá°áá®áá±ážáá²á·áááºá Computer Forensics Group-IB á០áŠážáá±á¬áẠáá«ááá° Oleg Skulkin Prefetch ááá¯ááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á áááºááŸá¬ááœá±ááá¯ááºáááºááŸáá·áº áááºážááᯠááŒá¯áá¯ááºáááºážááᯠááŒá±á¬ááŒáááºá
Prefetch ááá¯ááºáá»á¬ážááᯠdirectory ááœááºááááºážáááºážáá¬ážáááºá %SystemRoot%Prefetch áááá¯ááááºáá»á¬áž á áááºááŒááºáž áá¯ááºáááºážá ááºááᯠá¡ááŸáááºááŒáŸáá·áºááẠáá±á¬ááºááœááºáááºá á€ááá¯ááºáá»á¬ážáá²á០áá áºáá¯áá¯ááá¯ááŒáá·áºáá»áŸáẠáááºážáá¡áááºááœáẠá¡ááá¯ááºážááŸá áºááá¯ááºážáá«áááºáááº- á¡áá±á¬ááºá¡áááºáá±á¬áºááá¯ááºáá±á¬ááá¯ááºáá¡áááºááŸáá·áº áááºážááá¯á·ááœá¬ážáá¬áááºážááŒá±á¬ááºážá០á á¬áá¯á¶ážááŸá áºáá¯á¶ážáá« áá»ááºá ááºáá áºáá¯áá«áááºáááºááᯠááœá±á·ááá«áááºá
Prefetch ááá¯ááºáá»á¬ážááœáẠááŸá¯áááºážááá¯ááºáᬠááŸá¯áá±á¬áá·áºá០á¡áá¯á¶ážáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážá áœá¬ áá«áááºáááº- executable file á á¡áááºá áááºážááᯠáá¯ááºáá±á¬ááºáá²á·ááá·áº á¡ááŒáááºá¡áá±á¡ááœááºá executable file ááŸáá·áº á¡ááŒááºá¡ááŸáẠáááºááœááºááá¯ááºááá·áº ááá¯ááºá á¬áááºážáá»á¬ážááŸáá·áº á¡áá»áááºáá¶ááááºáá¯á¶ážáá»á¬áž á á¬áááºážáá»á¬ážá áá¯á¶ááŸááºá¡á¬ážááŒáá·áºá ááŸá¯áááºážáá±ážááᬠáááá¹áá¶ááá¬ááŸááºáá»á¬ážááẠáááá¯ááááºááᯠá áááºááá·áºáá±á·á áœá²ááᯠáá¯á¶ážááŒááºááẠáá®ážááŒá¬áž Prefetch ááá¯ááºáá áºáá¯á áááºáá®ážáááºá áœá²ááᯠá¡áá¯á¶ážááŒá¯áááºá ááá¯á·á¡ááŒááºá á€ááá¯ááºáá»á¬ážááẠáááºážááá±á¬ááºáá¯á¶ážááœááºááŸáááá·áºáááºá áœá²ááᯠááááºážáááºážáá¬ážááŒá®áž áá¬ážááŸááºáž 26 (Windows 8.1) ááŸá áááºááẠ- áá±á¬ááºáá¯á¶ážááœááºááŒá±ážááŒááºážáá¯áá áºáá¯áá¡áá»áááºáá¶ááááºáá»á¬ážá
Eric Zimmerman's PECmd ááᯠá¡áá¯á¶ážááŒá¯á Prefetch ááá¯ááºáá»á¬ážáá²á០áá±áá¬ááᯠáá¯ááºáá°ááŒá®áž á¡á áááºá¡ááá¯ááºážáá áºáá¯á á®ááᯠááŒáá·áºááŒáá«á áá¯á·á ááá¯ááºááŒáááºá ááá¯ááºáá áºáá¯á០áá±áá¬ááᯠáá¯ááºáá°áá«áááºá CCLEANER64.EXE-DE05DBE1.pf.
áá®áá±á¬á· á¡áá±á«áºááá± á ááŒáá·áºáá¡á±á¬ááºá áá¯ááºáá«áááºá áá»áœááºá¯ááºááá¯á·ááœáẠááá¯ááºáááºáá®ážááŒááºážá ááŒá¯ááŒááºááœááºážáá¶ááŒááºážááŸáá·áº á¡áá¯á¶ážááŒá¯ááœáá·áºá¡áá»áááºáá¶ááááºáá»á¬áž ááŸááááº-
áááºážááá¯á·áá±á¬ááºááœáẠá
á®á
á¥áºááá¯ááºáá±á¬ááá¯ááºá¡áááºá áááºážááá¯á·ááœá¬ážááá·áºáááºážááŒá±á¬ááºážá checksumá executable file áá¡ááœááºá¡á
á¬ážááŸáá·áº Prefetch ááá¯ááºááá¬ážááŸááºážááá¯á·áá±á¬ááºááœááº-
áá»áœááºá¯ááºááá¯á·ááẠWindows 10 ááŸáá·áº áááºáá¶áá±áá±á¬ááŒá±á¬áá·áºá áá±á¬ááºááœáẠá
áááºááá·áºá¡áá±á¡ááœááºá áá±á¬ááºáá¯á¶ážá
áááºááá·áºáááºá
áœá²ááŸáá·áº á¡áá»áááºááŸáá·áº ááááºá
áááºááá·áºáááºá
áœá²áá»á¬ážááᯠááœáŸááºááŒááá·áº áá±á¬ááºáááºá¡áá»áááºáá¶áááẠáá¯áá
áºáá¯ááᯠááœá±á·ááááºááŒá
áºáááºá
áááºážááá¯á·ááᯠáááºážá á¡ááŸááºá
ááºáá¶áá«ááºááŸáá·áº áááºáá®ážááá·áºáááºá
áœá²á¡áá«á¡ááẠáá¯áááºá¡ááŒá±á¬ááºáž á¡áá»ááºá¡áááºáá»á¬ážááŒáá·áº áá±á¬ááºááœááºáá±á¬áºááŒáá¬ážáááº-
áá±á¬ááºáá¯á¶ážá¡áá»ááºááŸá¬ executable ááŸáá·áº á¡ááŒááºá¡ááŸááºá¡áá»áá¯ážáááºáá±á¬ááºááá·áº áááºážááŒá±á¬ááºážáá»á¬ážááŸáá·áº ááá¯ááºáá»á¬ážá
á¬áááºážááŒá
áºáááº-
ááá¯á·ááŒá±á¬áá·áºá á¡áá±á¬ááºá¡áááºáá±á¬áºááá¯ááºáá±á¬ áááºážááŒá±á¬ááºážáá»á¬ážááŸáá·áº ááá¯ááºáá»á¬ážááẠááá±á·áá»áœááºá¯ááºá¡á¬áá¯á¶á
áá¯ááºááá¯ááá·áº á¡ááá¡áá»ááŒá
áºáááºá á€áá±áá¬ááẠáá
áºáá»á
áºáááºááŸá¯áááºážáá±ážááá¬á ááœááºááŒá°áá¬ááŒá
áºáááºáá¯á¶á·ááŒááºááŸá¯ ááá¯á·ááá¯áẠááŒáááºážááŒá±á¬ááºááŸá¯á¡áá²ááá¯ááºááŒááºážááá¯ááºáᬠáá»áœááºážáá»ááºáá°áá»á¬ážá¡á¬áž áá®ážááŒá¬ážááá¯ááºáá
áºáá¯ááá¯ááºáá±á¬ááºááŒááºážáá¡ááŸááºááá¬ážáá¬ááá á¡áá»áá¯á·ááá
á¹á
áá»á¬ážááœáẠááá¯ááºááá¯ááºáá°áá»á¬ážá áá®ážááŒá¬ážáááºážáá»á°áá¬áá»á¬ážááŸáá·áº áááºážááá¬áá»á¬ážááᯠááŒááºáááºáááºáá±á¬ááºááẠá€áá±áá¬ááᯠááœáá·áºááŒá¯áá¬ážáááºá ááá±á·áá±ááºááœáẠááá¯ááºááá¯ááºáá°áá»á¬ážááẠáá±áá¬áá»á¬ážááᯠá¡ááŒá®ážááá¯ááºáá»ááºáá
áºááẠáááááá¬áá»á¬ážááŒá
áºáá±á¬ á¥ááᬠSDelete ááᯠá¡áá¯á¶ážááŒá¯áá±á·ááŸááá±á¬ááŒá±á¬áá·áº á¡áá»áá¯á·áá±á¬ áááºážááááá¬ááºáá»á¬ážááŸáá·áº áááºážááá¬á¡áá¯á¶ážááŒá¯ááŸá¯á á¡áááºážáá¯á¶ážááŒá±áá¬áá»á¬ážááᯠááŒááºáááºááá°ááá¯ááºá
áœááºážááẠáá±ááºáá®áá±á¬ áá¯áá¶áá¬ááœááºáá°ááá¯ááºážá¡ááœáẠááá¯á¡ááºááẠ- ááœááºáá»á°áá¬ááŸá¯áááºážááá¬áá»áœááºážáá»ááºáá°á á¡ááŒá
áºá¡áá»ááºáá¯á¶á·ááŒááºáá±ážáá»áœááºážáá»ááºáá°á ThreatHunterá áá»áœááºážáá»ááºáá°á
Initial Access tactic (TA0001) ááŸáá·áº áá°ááŒáá¯ááºá¡áá»á¬ážáá¯á¶áž áááºážááᬠSpearphishing Attachment (T1193) ááŒáá·áº á áááºááŒáá«á áá¯á·á á¡áá»áá¯á·áá±á¬ ááá¯ááºáá¬áá¬ááááºááá¯ááºážáá»á¬ážááẠáááºážááá¯á·á áááºážááŸá®ážááŒáŸá¯ááºááŸá¶ááŸá¯áá»á¬ážááᯠááœá±ážáá»ááºáá¬ááœáẠá¡áá±á¬áºáá±áž áá®ááœááºáááºáá®ážááá¯ááºááŒáááºá á¥ááá¬á¡á¬ážááŒáá·áºá Silence á¡ááœá²á·ááẠá€á¡ááœáẠCHM (Microsoft Compiled HTML Help) áá±á¬áºáááºááœáẠááá¯ááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áá²á·áááºá ááá¯á·ááŒá±á¬áá·áºá áá»áœááºá¯ááºááá¯á·ááŸá±á·ááœáẠá¡ááŒá¬ážáááºážáááºážáá áºáᯠ- Compiled HTML File (T1223)á ááá¯ááá¯á·áá±á¬ááá¯ááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á á áááºáááºá hh.exeááá¯á·ááŒá±á¬áá·áºá áá»áœááºá¯ááºááá¯á·ááẠáááºážá Prefetch ááá¯ááºá០áá±áá¬ááᯠáá¯ááºáá°áá«áá áá¬ážáá±á¬ááºá áááºááá·áºááá¯ááºááᯠááœáá·áºáá¬ážáááºááᯠááááŸáááá¯ááºáá«áááº-
ááŒá
áºáááºááŸááºáá»á¬ážá០ááá°áá¬áá»á¬ážááŒáá·áº áááºáááºáá¯ááºáá±á¬ááºááŒáá«á
áá¯á·á áá¬ááá·áº á¡áá±á¬ááºá¡áááºáá±á¬áºááŸá¯áááºážáá»á°áᬠ(TA0002) ááŸáá·áº CSMTP áááºážááᬠ(T1191) ááá¯á· áááºááœá¬ážááŒáá«á
áá¯á·á Microsoft Connection Manager Profile Installer (CMSTP.exe) ááᯠááá¯ááºááá¯ááºáá°áá»á¬ážááẠá¡áá¹ááá¬ááºááŸááá±á¬ script áá»á¬ážááᯠáá¯ááºáá±á¬ááºááẠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá á¥ááá¬áá±á¬ááºážáá
áºáá¯ááá±á¬á· Cobalt á¡á¯ááºá
á¯áá«á á¡áááºá áá»áœááºá¯ááºááá¯á·ááẠáá±áá¬ááᯠáá¯ááºáá°áá«á ááá¯ááºááᯠáá¯ááºáá°áá«á cmstp.exeááá¯á·áá±á¬áẠáááºááá·áºá¡áá¬ááᯠá
áááºáá²á·áááºááᯠáá»áœááºá¯ááºááá¯á· áááºáá¶ááŸá¬ááœá±ááá¯ááºáááº-
áá±á¬ááºáááºáá±áááºážá
á¬ážáá±á¬áááºážááá¬ááŸá¬ Regsvr32 (T1117) ááŒá
áºáááºá Regsvr32.exe á
áááºááẠááá¯ááºááá¯ááºáá°áá»á¬ážáááºáááºáž áááŒá¬áá á¡áá¯á¶ážááŒá¯áá±á·ááŸááááºá á€áááºááŸá¬ Cobalt á¡á¯ááºá
á¯á០áá±áá¬ááᯠáá¯ááºáá°áá«áá áá»áœááºá¯ááºááá¯á·ááẠPrefetch ááá¯ááºá០áá¯ááºáá°áá«áá regsvr32.exeááá¯á·áá±á¬ááºááœáẠáááºááá·áºá¡áᬠá
áááºáá²á·áááºááᯠáá»áœááºá¯ááºááá¯á· áááºáá¶ááŒááºááá«áááº-
áá±á¬ááºáááºážááááá¬ááºáá»á¬ážááŸá¬ Application Shimming (T0003) ááŒáá·áº Persistence (TA0004) ááŸáá·áº Privilege Escalation (TA1138) ááá¯á·ááŒá
áºáááºá á€áááºážá
áá
áºááᯠCarbanak/FIN7 á០á¡áá¯á¶ážááŒá¯á á
áá
áºááᯠááá¯ááºáá¬á
á±áá«áááºá áááá¯áááẠááá¯ááºáááºáá®áá±á¬ áá±áá¬áá±á·á
áºáá»á¬áž (.sdb) ááŸáá·áº á¡áá¯ááºáá¯ááºááẠáá¯á¶ááŸááºá¡á¬ážááŒáá·áº á¡áá¯á¶ážááŒá¯áááºá sdbinst.exe. ááá¯á·ááŒá±á¬áá·áºá ဠexecutable á Prefetch ááá¯ááºááẠááá¯áá²á·ááá¯á·áá±á¬ áá±áá¬áá±á·á
áºáá»á¬ážá á¡áááºáá»á¬ážááŸáá·áº áááºážááá¯á·á áááºáá±áá¬áá»á¬ážááᯠááŸá¬ááœá±ááẠáá°áá®áá±ážááá¯ááºáá«áááºá
áá¯á¶ááœáẠáááºááœá±á·ááŒááºáááá·áºá¡ááá¯ááºážá áá»áœááºá¯ááºááá¯á·ááœáẠááá·áºááœááºážá¡áá¯á¶ážááŒá¯ááá·áº ááá¯ááºá¡áááºáá¬áá ááá·áºááœááºážáá¬ážááá·áº áá±áá¬áá±á·á
áºá¡áááºáááºáž ááŸááááºá
á á®áá¶ááá·áºááœá²áá±ážááŸááºáá¬áá»á¬áž (T0008) ááᯠá¡áá¯á¶ážááŒá¯á ááœááºáááºááŒáá·áºáá»ááºááŒááºáž (TA1077)á PsExec á á¡áá¯á¶ážá¡áá»á¬ážáá¯á¶áž á¥ááá¬áá»á¬ážáá²á០áá áºáá¯ááᯠááŒáá·áºááŒáá«á áá¯á·á PSEXECSVC á¡áááºááŸá áááºáá±á¬ááºááŸá¯ (áá¯ááºáá«áááºá ááá¯ááºááá¯ááºáá°áá»á¬ážááẠááá·áºáááºáá±á¬ááºááᯠá¡áá¯á¶ážááŒá¯áá«á á¡ááŒá¬ážáááºááá·áºá¡áááºááá¯áááᯠá¡áá¯á¶ážááŒá¯ááá¯ááºáá«áááºá -r) áá áºááŸááºá áá áºááœáẠáááºáá®ážáááºááŒá áºáá±á¬ááŒá±á¬áá·áºá áá»áœááºá¯ááºááá¯á·ááẠPrefetch ááá¯ááºá០áá±áá¬ááᯠáá¯ááºáá°áá«áá á áááºáá²á·áááºááᯠáá»áœááºá¯ááºááá¯á· ááŒááºááœá±á·ááá«áááº-
ááá¯ááºáá»á¬ážááá¯áá»ááºááŒááºáž (T1107) ááᯠá
áááºááá·áºáá±áá¬ááœáẠá¡áá¯á¶ážáááºááá¯ááºáááºááŒá
áºáááºá áá»áœááºá¯ááºááŸááºáá¬ážáá¬ážááŒá®ážááŒá
áºááá·áºá¡ááá¯ááºážá ááá¯ááºááá¯ááºáá°á¡áá»á¬ážá¡ááŒá¬ážááẠááá¯ááºááá¯ááºááŸá¯áááá¶ááá¬á á¡ááá·áºá¡áá»áá¯ážáá»áá¯ážááœáẠááá¯ááºáá»á¬ážááᯠá¡ááŒá®ážááá¯ááºáá»ááºááẠSDelete ááᯠá¡áá¯á¶ážááŒá¯ááŒáááºá Prefetch file á០data ááá¯ááŒáá·áºáá»áŸáẠsdelete.exeááá¯á·áá±á¬áẠáááºááá·áºá¡áá¬ááᯠá¡ááá¡áá» áá»ááºáá¬ážáááºááᯠáá»áœááºá¯ááºááá¯á· ááŒááºááœá±á·ááá«áááº-
áá±áá»á¬áá«áááºá á€áááºááŸá¬ Prefetch ááá¯ááºáá»á¬ážááᯠááœá²ááŒááºážá
áááºááŒá¬áá¬ááœáẠááŸá¬ááœá±ááœá±á·ááŸáááá¯ááºááá·áº áááºážá
áá
áºá¡ááŒáá·áºá¡á
á¯á¶á
á¬áááºážááá¯ááºáá«á ááá¯á·áá±á¬áº áááºážááá¯ááºáá»á¬ážááẠáá
áºááœáŸááºááŒááºážáááŒá±áá¬áá»á¬ážááᯠááŸá¬ááœá±áá¯á¶áá¬áá áá®ážááŒá¬ážááá¯ááºááá¯ááºáá°áááºážáá»á°áá¬áá»á¬ážááŸáá·áº áááºážá
áá
áºáá»á¬ážááá¯áááºáž ááŒááºáááºáááºáá±á¬ááºááá¯ááºááŒá±á¬ááºáž áá¬ážáááºááẠáá¯á¶áá±á¬ááºáá«áááºá .
source: www.habr.com