Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.

Skedarët e gjurmimeve, ose skedarët Prefetch, janë shfaqur në Windows që nga koha e XP-së. Që atëherë, ata kanë ndihmuar specialistët në kriminalistikën digjitale dhe reagimin ndaj incidenteve kompjuterike të gjejnë gjurmët e funksionimit të programeve, duke përfshirë ato të dëmshme. Specialist i njohur i kriminalistikës kompjuterike në Group-IB. Oleg Skulkin tregon se çfarë mund të gjejmë me ndihmën e skedarëve Prefetch dhe si ta bëjmë këtë.

Skedarët Prefetch ruhen në katalogun %SystemRoot%Prefetch dhe shërbejnë për të përshpejtuar procesin e funksionimit të programeve. Nëse shikojmë në cilindo nga këta skedarë, do të shohim se emri i tij përbëhet nga dy pjesë: emri i skedarit ekzekutues dhe një kontroll që përballet nga rruga deri te ai, e cila përbëhet nga tetë simbole.

Skedarët Prefetch përmbajnë një sasi të madhe informacioni të dobishëm nga një pikëpamje kriminalistike: emri i skedarit ekzekutues, numri i funksionimeve të tij, listat e skedarëve dhe katalogëve me të cilat ka ndërvepruar skedari ekzekutues dhe, sigurisht, vulat temporale. Në përgjithësi, kriminalistët përdorin datën e krijimit të skedarëve të caktuar Prefetch për të përcaktuar datën e funksionimit të parë të programit. Për më tepër, këta skedarë ruajnë datën e funksionimit të fundit, dhe duke filluar nga versioni 26 (Windows 8.1) - vulat temporale të shtatë funksionimeve të fundit.

Le të marrim një nga skedarët Prefetch, të nxjerrim të dhënat e tij duke përdorur PECmd nga Eric Zimmerman dhe të shohim çdo pjesë të tij. Për demonstrim, unë do të nxjerr të dhënat nga skedari CCLEANER64.EXE-DE05DBE1.pf.

Pra, le të fillojmë nga lartë. Natyrisht, kemi vulat temporale të krijimit, modifikimit dhe qasjes në skedar:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Pas tyre vijnë emri i skedarit ekzekutues, kontrolli i rrugës deri te ai, madhësia e skedarit ekzekutues, si dhe versioni i skedarit Prefetch:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Duke pasur parasysh se jemi duke punuar me Windows 10, për më tepër do të shohim numrin e funksionimeve, datën dhe orën e funksionimit të fundit dhe gjithashtu shtatë vula temporale që tregojnë datat e funksionimeve të mëparshme:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Pas tyre ndodhet informacioni mbi volumet, duke përfshirë numrin e tij seri dhe datën e krijimit:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Dhe në fund, por jo më pak e rëndësishme - lista e katalogëve dhe skedarëve me të cilat ka ndërvepruar skedari ekzekutues:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Pra, katalogët dhe skedarët me të cilët ka ndërvepruar ekzekutuesi janë pikërisht ato që dua të përqendrohem sot. Këto të dhëna lejojnë specialistët e kriminalistikës dixhitale, reagimit ndaj incidenteve kompjuterike ose kërkimit proaktiv të kërcënimeve të vendosin jo vetëm faktin e ekzekutimit të një skedari të caktuar, por edhe, në disa raste, të rindërtojnë taktikat dhe teknikat e sulmuesve. Sot, kriminelët shpesh përdorin mjete për fshirjen e pakthyeshme të të dhënave, si p.sh. SDelete, kështu që aftësia për të rikuperuar edhe gjurmët e përdorimit të disa teknikave dhe taktikave është pikërisht ajo që çdo mbrojtës modern — kriminalisti kompjuterik, specialisti i reagimit ndaj incidenteve, ekspert i ThreatHunter — ka nevojë.

Le të fillojmë me taktikat e Access-it të Parë (TA0001) dhe teknikën më të njohur — Spearphishing Attachment (T1193). Disa grupe kibernetike e marrin me kreativitet zgjedhjen e atyre bashkëngjitjeve. Për shembull, grupi Silence përdori skedarë në formatin CHM (Microsoft Compiled HTML Help) për këtë qëllim. Kështu, na del një teknikë tjetër — Compiled HTML File (T1223). Këta skedarë ekzekutohen me anë të hh.exe, kështu që, nëse nxjerrim të dhënat nga skedari Prefetch, do të mësojmë se cili skedar u hap nga viktima:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Të vazhdojmë me shembuj nga raste reale dhe të kalojmë në taktikat e Ekzekutimit (TA0002) dhe teknikën CSMTP (T1191). Microsoft Connection Manager Profile Installer (CMSTP.exe) mund të përdoret nga sulmuesit për të ekzekutuar skriptet e dëmshme. Një shembull i mirë është grupi Cobalt. Nëse nxjerrim të dhënat nga skedari Prefetch cmstp.exe, atëherë do të dimë përsëri se çfarë u ekzekutua:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Një teknikë tjetër e njohur është Regsvr32 (T1117). Regsvr32.exe në të njëjtën mënyrë shpesh përdoret nga sulmuesit për ekzekutimin. Këtu kemi një shembull tjetër nga grupi Cobalt: nëse nxjerrim të dhënat nga skedari Prefetch regsvr32.exe, do të shohim përsëri se çfarë u ekzekutua:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Taktikat e radhës janë Persistence (TA0003) dhe Privilege Escalation (TA0004), si dhe Application Shimming (T1138) si teknikë. Kjo teknikë u përdor nga Carbanak/FIN7 për t'u vendosur në sistem. Zakonisht përdoret sdbinst.exepër të punuar me bazat e të dhënave që përmbajnë informacionin rreth kompatibilitetit të programeve (.sdb), kështu që skedari Prefetch i këtij ekzekutuesi mund të na ndihmojë të mësojmë emrat e atyre bazave të të dhënave dhe vendndodhjen e tyre:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Siç duket në ilustrim, ne kemi jo vetëm emrin e skedarit të përdorur për instalimin, por edhe emrin e bazës së të dhënave të instaluar.

Le të shikojmë një nga shembujt më tipikë të promovimit në rrjet (TA0008) - PsExec, që përdor burimet administrative të zakonshme (T1077). Shërbimi me emrin PSEXECSVC (natyrisht, mund të përdoret çdo emër tjetër nëse sulmuesit kanë përdorur parametrin -r) do të krijohet në sistemin e synuar, prandaj, nëse nxjerrim të dhënat nga skedari Prefetch, do të shohim se çfarë është ekzekutuar:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.
Mund ta mbyll me atë që fillova - fshirja e skedarëve (T1107). Siç kam përmendur, shumë sulmues përdorin SDelete për të fshirë në mënyrë të pakthyeshme skedarët në faza të ndryshme të ciklit të jetës së sulmit. Nëse shohim të dhënat nga skedari Prefetch sdelete.exe, do të shohim se çfarë është fshirë:

Kërkojmë teknikat dhe taktikat e sulmuesve duke përdorur skedarët Prefetch.

Natyrisht, kjo nuk është një listë e plotë e teknologjive që mund të zbulohet gjatë analizes së skedarëve Prefetch, por kjo do të jetë e mjaftueshme për të kuptuar se skedarët e tillë mund të ndihmojnë jo vetëm për të gjetur gjurmët e ekzekutimit, por gjithashtu për të rikonstruktuar taktikat dhe teknikat e veprimit të sulmuesve.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster