Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch

Pliki Prefetch, znane również jako pliki przedładowania, pojawiły się w systemie Windows już za czasów XP. Od tego czasu pomagają specjalistom w zakresie cyfrowej kryminalistyki i reagowania na incydenty komputerowe w znajdowaniu śladów uruchamiania programów, w tym złośliwego oprogramowania. Wiodący specjalista ds. kryminalistyki komputerowej w Group-IB Oleg Skulkin opowiada, co można znaleźć dzięki plikom Prefetch i jak to zrobić.

Pliki Prefetch są przechowywane w katalogu %SystemRoot%Prefetch i służą do przyspieszenia procesu uruchamiania programów. Jeśli spojrzymy na dowolny z tych plików, zauważymy, że jego nazwa składa się z dwóch części: nazwy pliku wykonywalnego oraz sumy kontrolnej ścieżki do niego, składającej się z ośmiu znaków.

Pliki Prefetch zawierają mnóstwo przydatnych z punktu widzenia kryminalistyki informacji: nazwę pliku wykonywalnego, liczbę jego uruchomień, listy plików i katalogów, z którymi interagował plik wykonywalny, oraz, rzecz jasna, znaczniki czasowe. Zwykle kryminaliści wykorzystują datę utworzenia danego pliku Prefetch do określenia daty pierwszego uruchomienia programu. Ponadto, pliki te przechowują datę ostatniego uruchomienia, a od wersji 26 (Windows 8.1) — znaczniki czasowe siedmiu ostatnich uruchomień.

Weźmy jeden z plików Prefetch, wyodrębnijmy z niego dane przy użyciu narzędzia PECmd Ericka Zimmermana i przyjrzyjmy się każdej części. Na potrzeby demonstracji wyodrębnię dane z pliku CCLEANER64.EXE-DE05DBE1.pf.

Zaczynamy od samej góry. Oczywiście mamy znaczniki czasowe utworzenia, modyfikacji i dostępu do pliku:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Za nimi podawana jest nazwa pliku wykonywalnego, suma kontrolna ścieżki do niego, rozmiar pliku wykonywalnego oraz wersja pliku Prefetch:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Ponieważ mamy do czynienia z systemem Windows 10, następnie zobaczymy liczbę uruchomień, datę i czas ostatniego uruchomienia oraz jeszcze siedem znaczników czasowych, wskazujących na wcześniejsze daty uruchomień:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Następnie podawana jest informacja o woluminie, w tym jego numer seryjny i data utworzenia:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
I na koniec, nie mniej ważna — lista katalogów i plików, z którymi interagował plik wykonywalny:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Zatem katalogi i pliki, z którymi współdziałał plik wykonywalny, to dokładnie to, na czym chcę się dzisiaj skupić. To właśnie te dane pozwalają specjalistom z dziedziny kryminalistyki cyfrowej, reagowania na incydenty komputerowe lub proaktywnego poszukiwania zagrożeń ustalić nie tylko fakt uruchomienia danego pliku, ale także, w niektórych przypadkach, zrekonstruować konkretne taktyki i techniki atakujących. Dziś przestępcy dość często korzystają z narzędzi do trwałego usuwania danych, takich jak SDelete, dlatego umiejętność odzyskiwania przynajmniej śladów użycia takich taktyk i technik jest niezbędna dla każdego nowoczesnego obrońcy – specjalisty ds. kryminalistyki komputerowej, eksperta ds. reagowania na incydenty, a także analityka ThreatHunter.

Zacznijmy od taktyki Initial Access (TA0001) oraz najpopularniejszej techniki – Spearphishing Attachment (T1193). Niektóre grupy cyberprzestępcze podchodzą do wyboru takich załączników dość kreatywnie. Na przykład grupa Silence wykorzystała do tego pliki w formacie CHM (Microsoft Compiled HTML Help). W ten sposób mamy do czynienia z kolejną techniką – Compiled HTML File (T1223). Takie pliki uruchamiane są za pomocą hh.exe, więc jeśli wyodrębnić dane z jego pliku Prefetch, dowiemy się, który dokładnie plik został otwarty przez ofiarę:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Kontynuujmy pracę z przykładami z rzeczywistych spraw i przejdźmy do następnej taktyki Execution (TA0002) oraz techniki CSMTP (T1191). Instalator profilu Microsoft Connection Manager (CMSTP.exe) może być używany przez atakujących do uruchamiania złośliwych skryptów. Dobrym przykładem jest grupa Cobalt. Jeśli wyodrębnić dane z pliku Prefetch cmstp.exe, to ponownie będziemy mogli się dowiedzieć, co dokładnie zostało uruchomione:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Kolejna popularna technika to Regsvr32 (T1117). Regsvr32.exe również często jest używane przez atakujących do uruchamiania. Oto kolejny przykład od grupy Cobalt: jeśli wyodrębnić dane z pliku Prefetch regsvr32.exe, ponownie zobaczymy, co zostało uruchomione:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Następne taktyki to Persistence (TA0003) i Privilege Escalation (TA0004), a także Application Shimming (T1138) jako technika. Ta technika była wykorzystywana przez Carbanak/FIN7 do utrwalania się w systemie. Zazwyczaj do pracy z bazami danych zawierającymi informacje o zgodności oprogramowania (.sdb) używa się sdbinst.exe. Zatem plik Prefetch tego pliku wykonywalnego może pomóc nam poznać nazwy takich baz danych i ich lokalizację:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Jak widać na ilustracji, mamy nie tylko nazwę pliku użytego do instalacji, ale i nazwę zainstalowanej bazy danych.

Przyjrzyjmy się jednemu z najbardziej typowych przykładów promocji w sieci (TA0008) — PsExec, który wykorzystuje administracyjne zasoby sieciowe (T1077). Usługa o nazwie PSEXECSVC (oczywiście można użyć innej nazwy, jeśli atakujący skorzystał z parametru -r) zostanie utworzona na docelowym systemie, w związku z czym, jeśli wydobędziemy dane z pliku Prefetch, zobaczymy, co zostało uruchomione:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch
Zakończę chyba na tym, na czym zacząłem — usunięcie plików (T1107). Jak już wspominałem, wielu atakujących używa SDelete do nieodwracalnego usuwania plików na różnych etapach cyklu życia ataku. Jeśli spojrzymy na dane z pliku Prefetch sdelete.exe, zobaczymy, co dokładnie zostało usunięte:

Polujemy na techniki i taktyki atakujących z wykorzystaniem plików Prefetch

Oczywiście, to nie jest wyczerpująca lista technik, które można odkryć podczas analizy plików Prefetch, ale powinno wystarczyć, aby zrozumieć, że takie pliki mogą pomóc nie tylko w znalezieniu śladów uruchamiania, ale także w rekonstrukcji konkretnych taktyk i technik atakujących.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster