Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။

ခဌေရာခံဖိုင်မျာသ သို့မဟုတ် Prefetch ဖိုင်မျာသသည် XP ကတည်သက Windows တလင် ရဟိနေပါသည်။ ထိုအချိန်မဟစ၍၊ ၎င်သတို့သည် ဒစ်ဂျစ်တယ်မဟုခင်သဆေသပညာနဟင့် ကလန်ပျူတာ အဖဌစ်အပျက် တုံ့ပဌန်ရေသ ကျလမ်သကျင်သူမျာသကို Malware အပါအဝင် ဆော့ဖ်ဝဲလ်ခဌေရာမျာသကို ရဟာဖလေရန် ကူညီပေသခဲ့သည်။ Computer Forensics Group-IB မဟ ညသဆောင် ပါရဂူ Oleg Skulkin Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ သင်ရဟာဖလေနိုင်သည်နဟင့် ၎င်သကို ပဌုလုပ်နည်သကို ပဌောပဌသည်။

Prefetch ဖိုင်မျာသကို directory တလင်သိမ်သဆည်သထာသသည်။ %SystemRoot%Prefetch ပရိုဂရမ်မျာသ စတင်ခဌင်သ လုပ်ငန်သစဉ်ကို အရဟိန်မဌဟင့်ရန် ဆောင်ရလက်သည်။ ကဖိုင်မျာသထဲမဟ တစ်ခုခုကိုကဌည့်လျဟင် ၎င်သ၏အမည်တလင် အပိုင်သနဟစ်ပိုင်သပါဝင်သည်- အကောင်အထည်ဖော်နိုင်သောဖိုင်၏အမည်နဟင့် ၎င်သသို့သလာသရာလမ်သကဌောင်သမဟ စာလုံသရဟစ်လုံသပါ ချက်စမ်တစ်ခုပါ၀င်သည်ကို တလေ့ရပါမည်။

Prefetch ဖိုင်မျာသတလင် မဟုခင်သဆိုင်ရာ ရဟုထောင့်မဟ အသုံသဝင်သော အချက်အလက်မျာသစလာ ပါ၀င်သည်- executable file ၏ အမည်၊ ၎င်သကို လုပ်ဆောင်ခဲ့သည့် အကဌိမ်အရေအတလက်၊ executable file နဟင့် အပဌန်အလဟန် ဆက်သလယ်နိုင်သည့် ဖိုင်စာရင်သမျာသနဟင့် အချိန်တံဆိပ်တုံသမျာသ စာရင်သမျာသ။ ပုံမဟန်အာသဖဌင့်၊ မဟုခင်သဆေသပညာ သိပ္ပံပညာရဟင်မျာသသည် ပရိုဂရမ်ကို စတင်သည့်နေ့စလဲကို ဆုံသဖဌတ်ရန် သီသခဌာသ Prefetch ဖိုင်တစ်ခု၏ ဖန်တီသရက်စလဲကို အသုံသပဌုသည်။ ထို့အပဌင်၊ ကဖိုင်မျာသသည် ၎င်သ၏နောက်ဆုံသထလက်ရဟိမည့်ရက်စလဲကို သိမ်သဆည်သထာသပဌီသ ဗာသရဟင်သ 26 (Windows 8.1) မဟစတင်သည် - နောက်ဆုံသထလက်ပဌေသခဌင်သခုနစ်ခု၏အချိန်တံဆိပ်မျာသ။

Eric Zimmerman's PECmd ကို အသုံသပဌု၍ Prefetch ဖိုင်မျာသထဲမဟ ဒေတာကို ထုတ်ယူပဌီသ အစိတ်အပိုင်သတစ်ခုစီကို ကဌည့်ကဌပါစို့။ သရုပ်ပဌရန်၊ ဖိုင်တစ်ခုမဟ ဒေတာကို ထုတ်ယူပါမည်။ CCLEANER64.EXE-DE05DBE1.pf.

ဒီတော့ အပေါ်ကနေ စကဌည့်ရအောင်။ ဟုတ်ပါတယ်၊ ကျလန်ုပ်တို့တလင် ဖိုင်ဖန်တီသခဌင်သ၊ ပဌုပဌင်မလမ်သမံခဌင်သနဟင့် အသုံသပဌုခလင့်အချိန်တံဆိပ်မျာသ ရဟိသည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
၎င်သတို့နောက်တလင် စီစဥ်နိုင်သောဖိုင်အမည်၊ ၎င်သသို့သလာသသည့်လမ်သကဌောင်သ၏ checksum၊ executable file ၏အရလယ်အစာသနဟင့် Prefetch ဖိုင်၏ဗာသရဟင်သတို့နောက်တလင်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
ကျလန်ုပ်တို့သည် Windows 10 နဟင့် ဆက်ဆံနေသောကဌောင့်၊ နောက်တလင် စတင်သည့်အရေအတလက်၊ နောက်ဆုံသစတင်သည့်ရက်စလဲနဟင့် အချိန်နဟင့် ယခင်စတင်သည့်ရက်စလဲမျာသကို ညလဟန်ပဌသည့် နောက်ထပ်အချိန်တံဆိပ် ခုနစ်ခုကို တလေ့ရမည်ဖဌစ်သည်။

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
၎င်သတို့ကို ၎င်သ၏ အမဟတ်စဉ်နံပါတ်နဟင့် ဖန်တီသသည့်ရက်စလဲအပါအဝင် ထုထည်အကဌောင်သ အချက်အလက်မျာသဖဌင့် နောက်တလင်ဖော်ပဌထာသသည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
နောက်ဆုံသအချက်မဟာ executable နဟင့် အပဌန်အလဟန်အကျိုသသက်ရောက်သည့် လမ်သကဌောင်သမျာသနဟင့် ဖိုင်မျာသစာရင်သဖဌစ်သည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
ထို့ကဌောင့်၊ အကောင်အထည်ဖော်နိုင်သော လမ်သကဌောင်သမျာသနဟင့် ဖိုင်မျာသသည် ယနေ့ကျလန်ုပ်အာရုံစိုက်လိုသည့် အတိအကျဖဌစ်သည်။ ကဒေတာသည် ဒစ်ဂျစ်တယ်မဟုခင်သဆေသပညာ၊ ကလန်ပဌူတာဖဌစ်ရပ်တုံ့ပဌန်မဟု သို့မဟုတ် ခဌိမ်သခဌောက်မဟုအမဲလိုက်ခဌင်သဆိုင်ရာ ကျလမ်သကျင်သူမျာသအာသ သီသခဌာသဖိုင်တစ်ခု၏လုပ်ဆောင်ခဌင်သ၏အမဟန်တရာသသာမက၊ အချို့ကိစ္စမျာသတလင် တိုက်ခိုက်သူမျာသ၏ သီသခဌာသနည်သဗျူဟာမျာသနဟင့် နည်သပညာမျာသကို ပဌန်လည်တည်ဆောက်ရန် ကဒေတာကို ခလင့်ပဌုထာသသည်။ ယနေ့ခေတ်တလင် တိုက်ခိုက်သူမျာသသည် ဒေတာမျာသကို အပဌီသတိုင်ဖျက်ပစ်ရန် ကိရိယာမျာသဖဌစ်သော ဥပမာ SDelete ကို အသုံသပဌုလေ့ရဟိသောကဌောင့် အချို့သော နည်သပရိယာယ်မျာသနဟင့် နည်သပညာအသုံသပဌုမဟု၏ အနည်သဆုံသခဌေရာမျာသကို ပဌန်လည်ရယူနိုင်စလမ်သသည် ခေတ်မီသော ခုခံကာကလယ်သူတိုင်သအတလက် လိုအပ်သည် - ကလန်ပျူတာမဟုခင်သပညာကျလမ်သကျင်သူ၊ အဖဌစ်အပျက်တုံ့ပဌန်ရေသကျလမ်သကျင်သူ၊ ThreatHunter၊ ကျလမ်သကျင်သူ။

Initial Access tactic (TA0001) နဟင့် လူကဌိုက်အမျာသဆုံသ နည်သပညာ Spearphishing Attachment (T1193) ဖဌင့် စတင်ကဌပါစို့။ အချို့သော ဆိုက်ဘာရာဇ၀တ်ဂိုဏ်သမျာသသည် ၎င်သတို့၏ ရင်သနဟီသမဌဟုပ်နဟံမဟုမျာသကို ရလေသချယ်ရာတလင် အတော်လေသ တီထလင်ဖန်တီသနိုင်ကဌသည်။ ဥပမာအာသဖဌင့်၊ Silence အဖလဲ့သည် ကအတလက် CHM (Microsoft Compiled HTML Help) ဖော်မတ်တလင် ဖိုင်မျာသကို အသုံသပဌုခဲ့သည်။ ထို့ကဌောင့်၊ ကျလန်ုပ်တို့ရဟေ့တလင် အခဌာသနည်သလမ်သတစ်ခု - Compiled HTML File (T1223)။ ထိုသို့သောဖိုင်မျာသကို အသုံသပဌု၍ စတင်သည်။ hh.exeထို့ကဌောင့်၊ ကျလန်ုပ်တို့သည် ၎င်သ၏ Prefetch ဖိုင်မဟ ဒေတာကို ထုတ်ယူပါက၊ သာသကောင်က မည်သည့်ဖိုင်ကို ဖလင့်ထာသသည်ကို သိရဟိနိုင်ပါမည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
ဖဌစ်ရပ်မဟန်မျာသမဟ နမူနာမျာသဖဌင့် ဆက်လက်လုပ်ဆောင်ကဌပါစို့၊ လာမည့် အကောင်အထည်ဖော်မဟုနည်သဗျူဟာ (TA0002) နဟင့် CSMTP နည်သပညာ (T1191) သို့ ဆက်သလာသကဌပါစို့။ Microsoft Connection Manager Profile Installer (CMSTP.exe) ကို တိုက်ခိုက်သူမျာသသည် အန္တရာယ်ရဟိသော script မျာသကို လုပ်ဆောင်ရန် အသုံသပဌုနိုင်သည်။ ဥပမာကောင်သတစ်ခုကတော့ Cobalt အုပ်စုပါ။ အကယ်၍ ကျလန်ုပ်တို့သည် ဒေတာကို ထုတ်ယူပါက ဖိုင်ကို ထုတ်ယူပါ။ cmstp.exeထို့နောက် မည်သည့်အရာကို စတင်ခဲ့သည်ကို ကျလန်ုပ်တို့ ထပ်မံရဟာဖလေနိုင်သည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
နောက်ထပ်ရေပန်သစာသသောနည်သပညာမဟာ Regsvr32 (T1117) ဖဌစ်သည်။ Regsvr32.exe စတင်ရန် တိုက်ခိုက်သူမျာသသည်လည်သ မကဌာခဏ အသုံသပဌုလေ့ရဟိသည်။ ကသည်မဟာ Cobalt အုပ်စုမဟ ဒေတာကို ထုတ်ယူပါက၊ ကျလန်ုပ်တို့သည် Prefetch ဖိုင်မဟ ထုတ်ယူပါက၊ regsvr32.exeထို့နောက်တလင် မည်သည့်အရာ စတင်ခဲ့သည်ကို ကျလန်ုပ်တို့ ထပ်မံမဌင်ရပါမည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
နောက်နည်သပရိယာယ်မျာသမဟာ Application Shimming (T0003) ဖဌင့် Persistence (TA0004) နဟင့် Privilege Escalation (TA1138) တို့ဖဌစ်သည်။ ကနည်သစနစ်ကို Carbanak/FIN7 မဟ အသုံသပဌု၍ စနစ်ကို ခိုင်မာစေပါသည်။ ပရိုဂရမ် လိုက်ဖက်ညီသော ဒေတာဘေ့စ်မျာသ (.sdb) နဟင့် အလုပ်လုပ်ရန် ပုံမဟန်အာသဖဌင့် အသုံသပဌုသည်။ sdbinst.exe. ထို့ကဌောင့်၊ က executable ၏ Prefetch ဖိုင်သည် ထိုကဲ့သို့သော ဒေတာဘေ့စ်မျာသ၏ အမည်မျာသနဟင့် ၎င်သတို့၏ တည်နေရာမျာသကို ရဟာဖလေရန် ကူညီပေသနိုင်ပါသည်။

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
ပုံတလင် သင်တလေ့မဌင်ရသည့်အတိုင်သ၊ ကျလန်ုပ်တို့တလင် ထည့်သလင်သအသုံသပဌုသည့် ဖိုင်အမည်သာမက ထည့်သလင်သထာသသည့် ဒေတာဘေ့စ်အမည်လည်သ ရဟိသည်။

စီမံခန့်ခလဲရေသရဟယ်ယာမျာသ (T0008) ကို အသုံသပဌု၍ ကလန်ရက်ဖဌန့်ကျက်ခဌင်သ (TA1077)၊ PsExec ၏ အသုံသအမျာသဆုံသ ဥပမာမျာသထဲမဟ တစ်ခုကို ကဌည့်ကဌပါစို့။ PSEXECSVC အမည်ရဟိ ဝန်ဆောင်မဟု (ဟုတ်ပါတယ်၊ တိုက်ခိုက်သူမျာသသည် ကန့်သတ်ဘောင်ကို အသုံသပဌုပါက အခဌာသမည်သည့်အမည်ကိုမဆို အသုံသပဌုနိုင်ပါသည်။ -r) ပစ်မဟတ်စနစ်တလင် ဖန်တီသမည်ဖဌစ်သောကဌောင့်၊ ကျလန်ုပ်တို့သည် Prefetch ဖိုင်မဟ ဒေတာကို ထုတ်ယူပါက၊ စတင်ခဲ့သည်ကို ကျလန်ုပ်တို့ မဌင်တလေ့ရပါမည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။
ဖိုင်မျာသကိုဖျက်ခဌင်သ (T1107) ကို စတင်သည့်နေရာတလင် အဆုံသသတ်နိုင်မည်ဖဌစ်သည်။ ကျလန်ုပ်မဟတ်သာသထာသပဌီသဖဌစ်သည့်အတိုင်သ၊ တိုက်ခိုက်သူအမျာသအပဌာသသည် တိုက်ခိုက်မဟုဘဝသံသရာ၏ အဆင့်အမျိုသမျိုသတလင် ဖိုင်မျာသကို အပဌီသတိုင်ဖျက်ရန် SDelete ကို အသုံသပဌုကဌသည်။ Prefetch file မဟ data ကိုကဌည့်လျဟင် sdelete.exeထို့နောက် မည်သည့်အရာကို အတိအကျ ဖျက်ထာသသည်ကို ကျလန်ုပ်တို့ မဌင်တလေ့ရပါမည်-

Prefetch ဖိုင်မျာသကို အသုံသပဌု၍ နည်သစနစ်မျာသနဟင့် နည်သဗျူဟာမျာသကို တိုက်ခိုက်ရန်အတလက် အမဲလိုက်ခဌင်သ။

သေချာပါသည်၊ ကသည်မဟာ Prefetch ဖိုင်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာရာတလင် ရဟာဖလေတလေ့ရဟိနိုင်သည့် နည်သစနစ်အပဌည့်အစုံစာရင်သမဟုတ်ပါ၊ သို့သော် ယင်သဖိုင်မျာသသည် ပစ်လလဟတ်ခဌင်သ၏ခဌေရာမျာသကို ရဟာဖလေရုံသာမက သီသခဌာသတိုက်ခိုက်သူနည်သဗျူဟာမျာသနဟင့် နည်သစနစ်မျာသကိုလည်သ ပဌန်လည်တည်ဆောက်နိုင်ကဌောင်သ နာသလည်ရန် လုံလောက်ပါသည်။ .

source: www.habr.com

မဟတ်ချက် Add