en
Feedback
Garden Detective

Garden Detective

Open in Telegram
265
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
#anti_forensics #sysprep 🔴 Также в ОС Windows есть экспортная функция Sysprep_Clean_Net из библиотеки spnet.dll, которая выводит хост из домена Active Directory. Команда №1:
rundll32.exe spnet.dll,Sysprep_Clean_Net
Команда №2:
rundll32.exe spnet.dll,#1
🔵 Когда я обнаружил этот метод, способный существенно усложнить жизнь ИТ-администраторам при управлении Windows-инфраструктурой (например, при необходимости централизованного запуска утилиты для сбора триажа через GPO), сразу вспомнились две группировки: OldGremlin и Shadow. 1️⃣ OldGremlin: на завершающем этапе атаки злоумышленники временно отключали сетевые интерфейсы на хостах.
sc create ZVoya binPath= "cmd.exe /c C:\Windows\ZVoya.exe" 2022 4 30 13 0 0" start= auto
➖ Производилась изоляция хоста от сети до указанного времени (см. переданные аргументы). 2️⃣ Shadow: в некоторых случаях на заключительном этапе атаки группировка отключала системы ИТ-администраторов сценарием PowerShell killhost.ps1 по заранее заготовленному списку хостов, а также меняла другим скриптом пароли всем пользователям домена.
Invoke-Command -ComputerName $computers -ScriptBlock { Stop-Computer -Force -Confirm:$false }
🔵 Все эти действия приводят к увеличению времени на реагирование и расследование инцидента ИБ.

#anti_forensics #sysprep Список экспортируемых функций из разных DLL (из доклада "Уйди в туман, запутай след"), которые можно использовать для очистки данных из некоторых источников криминалистических артефактов в ОС Windows. 🔴 Windows Search:
rundll32.exe mssrch.dll,MSSrch_SysPrep_Cleanup
rundll32.exe mssrch.dll,#22
*️⃣остановка/отключение службы WSearch; *️⃣удаление содержимого каталога %ProgramData%\Microsoft\Search\Data\Applications\Windows и самого каталога; *️⃣удаление некоторых подразделов из HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Search. 🔴 Prefetch:
rundll32.exe sysmain.dll,PfSvSysprepCleanup
rundll32.exe sysmain.dll,#14
*️⃣остановка службы SysMain. *️⃣удаление файлов из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot. 🔴 WER:
rundll32.exe wer.dll,WerSysprepCleanup
rundll32.exe wer.dll,#1
*️⃣удаление файлов и папок из каталога %ALLUSERSPROFILE%\Microsoft\Windows\WER. 🔴 EVTX:
rundll32.exe wevtapi.dll,EvtIntSysprepCleanup
rundll32.exe wevtapi.dll,#1
*️⃣очистка журналов событий: System, Application, Security, Setup. 🔴 Restore Points:
rundll32.exe srclient.dll,SysprepCleanup
rundll32.exe srclient.dll,#1
*️⃣удаление всех точек восстановления Windows. 🔴 Recycle Bin+Profile:
rundll32.exe shsetup.dll,Sysprep_Cleanup_Shell
rundll32.exe shsetup.dll,#4
*️⃣функция SHEmptyRecycleBinW удаляет файлы из Корзины; в данном случае происходит удаление содержимого Корзины со всех дисков; *️⃣очистка ключей (у всех пользователей): ➖ HKCU\Software\Microsoft\Windows\CurrentVersion \Explorer\RecentDocsHKCU\Software\Microsoft\Windows\CurrentVersion \Explorer\RunMRU *️⃣удаляет файлы из каталогов, указанных в значениях следующих параметров (у всех пользователей): ➖ HKCU\Environment\TEMPHKCU\Software\Microsoft\Windows\CurrentVersion \Explorer\User Shell Folders\Recent Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью.

AzerskiyVlad_CTIMeetup.pdf6.09 MB

#anti_forensics Презентация доклада "Уйди в туман, запутай след", с которой я выступал на митапе CTI Meetup от Inseca. Прикольное мероприятие, на котором можно не только подушнить, но и в спокойной обстановке обсудить "этот-ваш-мир" ИБ. 💻

CyberCamp_MeetUp_DFIR_2025.zip32.19 MB

#cybercamp2025 #meetup #DFIR 🔵 Заметки по подготовке ИТ-инфраструктуры для первого задания митапа CyberCamp 2025 по теме DFIR (оформлено в Obsidian). Дополнительно добавил: *️⃣веб-ссылку на архив с данными (триажи, журналы) для задания №1; *️⃣презентацию "Криминалистика — это не Дикий Запад, здесь есть правила"; *️⃣вопросы и ответы к заданию №1.

Интересно, что же будет на PHDays в этом году. :) Помимо этих новостей, на этой неделе я также выложу материал о том, как под
Интересно, что же будет на PHDays в этом году. :) Помимо этих новостей, на этой неделе я также выложу материал о том, как подготавливал ИТ-инфраструктуру для первого задания митапа CyberCamp 2025 по теме DFIR.

#persistence #linux #watchdog #part_1 🔵 В статье NCC Group, посвященной RCE-уязвимости CVE-2020-8260 в шлюзах Pulse Connect Secure, я наткнулся на описанный автором способ закрепления в системе — сторожевой таймер (watchdog). Мне сразу стало интересно рассмотреть его подробнее, о чём дальше и пойдёт речь. 🔵 watchdog — механизм, предназначенный для автоматического восстановления системы в случае сбоев. Он отслеживает активность системы и инициирует её перезагрузку, если не получает подтверждения о работоспособности в течение заданного времени. Представим, что атакующие смогли получить доступ к Linux-серверу, повысили свои привилегии до уровня root, а затем закрепились на системе с помощью watchdog. Однако есть нюанс: устройство может быть перезагружено, что нежелательно для продолжения атаки. Тем не менее, существует способ предотвратить перезагрузку, который дальше будет учтён в реализации закрепления. 🔴 Перейдём к самой реализации, которую рассмотрим на примере дистрибутива на основе Debian. Нам необходимо: 1️⃣🔤установить watchdog, если он отсутствует на системе:
apt install watchdog -y
2️⃣🔤в конфигурационном файле /etc/watchdog.conf добавить, например, следующие строки:
test-binary = /home/configure
interval = 120
watchdog-timeout = 150
*️⃣test-binary — проверочный исполняемый файл/скрипт /home/configure, запускаемый watchdog. Если он вернёт ненулевое значение, то при следующей проверки системы (с частотой, указанной в параметре interval) будет инициирована её перезагрузка. В данном случае также должен быть установлен параметр retry-timeout в значение 0. *️⃣interval — каждые 120 секунд watchdog выполняет проверку, запуская /home/configure. *️⃣watchdog-timeout — если система не отвечает дольше 150 секунд (например, из-за зависания системы), то watchdog будет считать, что система находится в неисправном состоянии и перезагрузит её. 3️⃣🔤прописать в файле /etc/default/watchdog строку:
watchdog_options="--no-action"
*️⃣Данный аргумент предотвращает перезагрузку системы. 4️⃣🔤настроить службу watchdog для автозапуска при старте системы и запустить её:
systemctl enable watchdog
systemctl start watchdog
🔵 В следующих постах рассмотрим, какие правила детектирования можно реализовать и на что обращать внимание в триаже, собранном с Linux-системы, для идентификации использования watchdog.

Всем привет! Сегодня выступал на SOC Forum 2024 с темой про DFIR-утилиты и то, как злоумышленники использовали их в настоящих атаках. Также дополнительно прошёлся по популярным "криминалистическим" программам и подготовил базу, которая поможет в реализации детектирующих правил под этот инструментарий. С презентацией можно ознакомиться во вложении. :)

#anti_forensics #sysprep #prefetch 🔵 Начнём с файлов трассировки, или Prefetch-файлов (*.pf). Они используются для повышения производительности системы за счёт предварительной загрузки кода часто используемых приложений. Для специалистов по цифровой криминалистике и реагированию на инциденты ИБ Prefetch-файлы полезны тем, что позволяют находить следы запуска программ, в том числе вредоносных. А также стоит отметить, что функция Prefetch по умолчанию включена только на рабочих станциях. Местоположение pf-файлов: %WINDIR%\Prefetch Максимальное количество pf-файлов в каталоге: 1024 (Win8+) Prefetch-файлы содержат в себе следующие полезные данные: 🔹имя исполняемого файла; 🔹общее число запусков; 🔹временные метки последних 8 запусков (Win8+); 🔹списки и каталоги, с которыми взаимодействовал исполняемый файл; 🔹и так далее. 🔴 С помощью экспортируемой функции PfSvSysprepCleanup из библиотеки %WINDIR%\System32\sysmain.dll можно провести удаление pf-файлов. При запуске останавливается служба SysMain, затем удаляются файлы из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot (см. прикреплённую схему к данному посту). Команда №1:
rundll32.exe sysmain.dll,PfSvSysprepCleanup
Команда №2:
rundll32.exe sysmain.dll,#14
Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью.

#anti_forensics #sysprep 🔵 Несколько первых постов на данном канале будут посвящены теме анти-форензики в ОС Windows. В них мы рассмотрим способы удаления некоторых источников цифровых криминалистических артефактов, используя определённые экспортируемые функции из системных библиотек. Вызовы функций будут производиться посредством штатной программы rundll32.exe. 🔵 В ходе подготовки к одному из докладов наткнулся на утилиту Sysprep (System Prepatation Tool). Она используется для подготовки устройства к созданию с него образа ОС Windows, который в дальнейшем может быть задействован для массового развёртывания на множестве рабочих станций. Теперь давайте подумаем. Если мы создаём эталонный образ ОС Windows с каким-то предустановленным ПО, то без вмешательства пользователя в процессе его настройки не обойтись. Следовательно, после этих работ должны последовать шаги по удалению и очистки системы от ненужных/оставшихся данных — временных файлов, журналов событий, точек восстановления и тому подобное. 🔵 После прочтения документации по данной утилите на официальном сайте Microsoft и анализу исполняемого файла sysprep.exe пришёл к выводу, что список действий по очистке системы указаны в xml-файлах, находящихся в каталоге %WINDIR%\System32\Sysprep\ActionFiles. Там присутствуют следующие вхождения: deleteFile, deleteDirectory, deleteKey, deleteValue, setValue, sysprepModule (с указанием DLL-библиотеки и функции), stopService и другие. На прикреплённом изображении представлена часть содержимого одного из xml-файлов. Более детальный анализ работы Sysprep будет описан позже, а сейчас разберёмся с тем, а какие библиотеки и функции задействуются в ходе работы данной программы.