Журналы событий Windows играют важную роль в расследовании инцидентов — и конечно, нередко злоумышленники их очищают. Восстановить журналы событий можно множеством способов, сегодня мы расскажем о двух из них.
Для анализа мы использовали тестовую среду, состоящую из двух виртуальных машин. Осуществили вход при помощи удаленного рабочего стола с одной машины на другую, оставили на ней закладку для очистки журналов, которая активировалась через планировщик заданий, и завершили RDP-сеанс. По истечении времени мы вошли в скомпрометированную систему, убедились, что журналы очищены, некоторое время имитировали пользовательскую активность, далее сняли дамп оперативной памяти.
Журналы событий хранятся в файлах с расширением
.evtx и имеют одноименный формат. Попробуем извлечь их при помощи фреймворка Volatility, позволяющего получить имена журналов, в отличие, например, от Bulk Extractor.Поскольку мы знаем, что регистрацией журналов событий занимается служба EventLogs в контексте процесса svchost, нам нужно найти PID этого процесса и сохранить EVTX-файлы, содержащиеся в его памяти. Самый простой способ поиска нужного нам процесса — это поиск хэндлов к файлам, в именах директорий которых содержится строка winevt (рисунок 1). Когда мы нашли нужный PID, сохраним файлы из памяти этого процесса.У Volatility есть небольшой минус: помимо EVTX-файлов, сохраняются и другие файлы, но это не критично, если далее мы восстанавливаем их при помощи
CQEVTXRecovery. Копируем все файлы из директории /home/forensic/dump/ в директорию C:\test\evtxrec\reca. Поскольку структура извлеченных EVTX-файлов повреждена, необходимо восстановить ее. Попробуем сделать это при помощи утилиты CQEVTXRecovery (рисунок 2). Как видим по рисунку 3, результат неутешительный: информации в журналах нет.Теперь попробуем найти и сохранить EVTX-файлы при помощи Bulk Extractor. Метод поиска данных в Bulk Extractor построен на карвинге: указываем файл, где нужно искать, директорию, в которой необходимо сохранить найденные данные, и непосредственно формат данных, которые необходимо найти (рисунок 4). Когда карвинг-данные сохранены, попробуем восстановить журналы при помощи EvtxECmd (рисунок 5). Стоит отметить, что утилита, в отличие от Volatility, не сможет проанализировать директорию, в которой будут не только EVTX-файлы. На выходе получим CSV-файл и посмотрим результат при помощи Timeline Explorer (рисунок 6). Нужного результата мы опять не получили. Казалось бы — ну вот и все, ключевые сведения в журналах не сохранились. Но не тут-то было. Давайте вернемся к журналам, которые мы сохранили при помощи Volatility. Просмотрев содержимое файлов, находим интересную информацию (рисунки 7–9). Как видим, теперь у нас есть информация для дальнейших действий по реагированию на инцидент. Стоит отметить, что очистка журналов не влияет на данные, содержащиеся в оперативной памяти: журналы событий будут повреждены и при обычных условиях.
Как показал наш эксперимент, извлечение журналов событий из дампа памяти — задача нетривиальная. Несмотря на обилие специализированных утилит, некоторые из них не гарантируют результата. и именно здесь на первый план выходит ручной анализ. Метод, основанный на использовании фреймворка Volatility, предпочтителен — хотя бы потому, что имена сохраняемых файлов частично сохраняют исходную семантику. Карвинг с помощью Bulk Extractor также может успешно применяться, особенно если цель — быстрое извлечение без привязки к процессам. Но итоговая эффективность зависит от множества факторов, в том числе от формата и состояния извлекаемых фрагментов.
Желаем удачных расследований! Полную версию статьи вы можете прочитать на Хабре 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3👍2
Forwarded from UserGate News
Каждый второй банковский Android‑троян в России — это Mamont. Его популярность обусловлена легковесностью троянов типа SMS‑RAT: их легче распространять, а архитектура проста в реализации, что позволяет быстро штамповать новые сборки.
Эти особенности Mamont’а позволили ему превратиться в масштабную Malware as a Service-экосистему — с владельцами, арендаторами, билдерами и отдельными сервисами для упаковки.
Мы проанализировали свежие образцы и на вебинаре покажем сборочный конвейер SMS‑RAT, маршруты доставки до жертвы и протоколы взаимодействия с C2.
Спикер: Иван Князев, аналитик компьютерных инцидентов, UserGate
Когда: 7 мая, 10:00 (МСК)
Приходите, будет интересно!
Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👾3🦄1
Мы — технологический центр UserGate. В режиме 24/7 анализируем угрозы, поддерживаем иммунитет продуктов компании и консультируем бизнес по вопросам ИБ.
В этом канале делимся оперативной аналитикой и опытом SOC-команды.
Что публикуем:
Подписывайтесь, чтобы быть в курсе актуальных угроз и методов защиты
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🙏3❤2🎉2
Иван Князев и команда uFactor подготовили подробный разбор актуальной угрозы для Android-устройств — SMS RAT (облегченной версии Mamont RAT). Вредоносы этого типа массово распространяются через спам-рассылки, фишинговые сайты и даже домовые чаты.
В статье на Хабре разбираем, как устроены современные SMS RAT и какие методы обфускации применяют злоумышленники, чтобы обойти антивирусное детектирование.
Что внутри:
Какие разрешения запрашивает вредонос, как перехватывает SMS-сообщения и отправляет их от имени жертвы, как выполняет USSD-команды.
Разбираем ZIP poisoning (модификацию ZIP-заголовков для нарушения работы стандартных инструментов анализа), динамическую загрузку DEX-файлов, шифрование строк через XOR и AES-CTR.
Как злоумышленники используют GitHub, Firebase Cloud Messaging и другие легитимные веб-сервисы для хранения конфигурации и управления зараженными устройствами.
Модель монетизации на теневом рынке: роли crypter, coder, team и worker — как устроено распространение RAT по подписке.
Как обезопасить устройство и распознать заражение.
Читать полный разбор на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍5🦄2
Время — это не просто цифры на часах, а критически важный параметр безопасности. Рассказываем, как рассинхронизация часов может парализовать домен, сделать сертификаты недействительными и нарушить работу систем мониторинга.
В статье разбираем:
Читайте полную статью на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍1🦄1
При расследовании инцидентов многие опираются на журналы событий
Event ID 1116 и 1117 Windows Defender. Однако в журнале Microsoft-Windows-WindowsDefender не отображаются события сканирования, если файл не получил статус вредоносного ПО.Чтобы найти следы таких файлов, в нашей статье предлагаем рассмотреть скрытую историю сканирования Defender.
Внутри публикации:
Scans\History\Results\Resource и Store и как их расшифровать с помощью известного RC4-ключа. В статье также доступен Python-скрипт для автоматизации этого процесса.$MFT. Мы показываем, как извлечь эти данные с помощью утилиты MFTECmd и построить таймлайн событий.Мы подчеркиваем, что этот способ не заменяет классического форензик-анализа. Но в ситуациях, когда стандартные логи молчат, анализ скрытых артефактов и записей
$MFT может дать важные зацепки.Полный технический разбор, структура файлов и код скриптов — в статье на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9
Волосы на сгенерированных видео часто двигаются неестественно — единым куском, напоминающим шлем. Это связано с нарушением динамики мягких тел. Почему нейросети спотыкаются о физику, рассказали в новом материале на Хабре.
В реальности волосы — это тысячи независимых нитей, у каждой своя масса, жёсткость и инерция: при повороте головы прядь у виска может запаздывать на долю секунды относительно пряди на затылке. Чтобы сгенерировать причёску, нейросети не решают уравнения движения для каждой нити — они статистически угадывают следующий кадр. Множество независимых деформаций мягкого тела при усреднении вырождаются в движение жесткого объекта — волосы двигаются не по отдельности, а скопом.
В новой статье Светлана Газизова, APO по ИИ в UserGate, разбирает:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1