265
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
#anti_forensics #sysprep
🔴 Также в ОС Windows есть экспортная функция
Sysprep_Clean_Net из библиотеки spnet.dll, которая выводит хост из домена Active Directory.
Команда №1:
rundll32.exe spnet.dll,Sysprep_Clean_Net
Команда №2:
rundll32.exe spnet.dll,#1
🔵 Когда я обнаружил этот метод, способный существенно усложнить жизнь ИТ-администраторам при управлении Windows-инфраструктурой (например, при необходимости централизованного запуска утилиты для сбора триажа через GPO), сразу вспомнились две группировки: OldGremlin и Shadow.
1️⃣ OldGremlin: на завершающем этапе атаки злоумышленники временно отключали сетевые интерфейсы на хостах.
sc create ZVoya binPath= "cmd.exe /c C:\Windows\ZVoya.exe" 2022 4 30 13 0 0" start= auto
➖ Производилась изоляция хоста от сети до указанного времени (см. переданные аргументы).
2️⃣ Shadow: в некоторых случаях на заключительном этапе атаки группировка отключала системы ИТ-администраторов сценарием PowerShell killhost.ps1 по заранее заготовленному списку хостов, а также меняла другим скриптом пароли всем пользователям домена.
Invoke-Command -ComputerName $computers -ScriptBlock { Stop-Computer -Force -Confirm:$false }
🔵 Все эти действия приводят к увеличению времени на реагирование и расследование инцидента ИБ.#anti_forensics #sysprep
Список экспортируемых функций из разных DLL (из доклада "Уйди в туман, запутай след"), которые можно использовать для очистки данных из некоторых источников криминалистических артефактов в ОС Windows.
🔴 Windows Search:
rundll32.exe mssrch.dll,MSSrch_SysPrep_Cleanup
rundll32.exe mssrch.dll,#22
*️⃣остановка/отключение службы WSearch;
*️⃣удаление содержимого каталога %ProgramData%\Microsoft\Search\Data\Applications\Windows и самого каталога;
*️⃣удаление некоторых подразделов из HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Search.
🔴 Prefetch:
rundll32.exe sysmain.dll,PfSvSysprepCleanup
rundll32.exe sysmain.dll,#14
*️⃣остановка службы SysMain.
*️⃣удаление файлов из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot.
🔴 WER:
rundll32.exe wer.dll,WerSysprepCleanup
rundll32.exe wer.dll,#1
*️⃣удаление файлов и папок из каталога %ALLUSERSPROFILE%\Microsoft\Windows\WER.
🔴 EVTX:
rundll32.exe wevtapi.dll,EvtIntSysprepCleanup
rundll32.exe wevtapi.dll,#1
*️⃣очистка журналов событий: System, Application, Security, Setup.
🔴 Restore Points:
rundll32.exe srclient.dll,SysprepCleanup
rundll32.exe srclient.dll,#1
*️⃣удаление всех точек восстановления Windows.
🔴 Recycle Bin+Profile:
rundll32.exe shsetup.dll,Sysprep_Cleanup_Shell
rundll32.exe shsetup.dll,#4
*️⃣функция SHEmptyRecycleBinW удаляет файлы из Корзины; в данном случае происходит удаление содержимого Корзины со всех дисков;
*️⃣очистка ключей (у всех пользователей):
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\RecentDocs
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\RunMRU
*️⃣удаляет файлы из каталогов, указанных в значениях следующих параметров (у всех пользователей):
➖ HKCU\Environment\TEMP
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\User Shell Folders\Recent
Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью.#anti_forensics
Презентация доклада "Уйди в туман, запутай след", с которой я выступал на митапе
CTI Meetup от Inseca.
Прикольное мероприятие, на котором можно не только подушнить, но и в спокойной обстановке обсудить "этот-ваш-мир" ИБ. 💻#cybercamp2025 #meetup #DFIR
🔵 Заметки по подготовке ИТ-инфраструктуры для первого задания митапа CyberCamp 2025 по теме DFIR (оформлено в Obsidian).
Дополнительно добавил:
*️⃣веб-ссылку на архив с данными (триажи, журналы) для задания №1;
*️⃣презентацию "
Криминалистика — это не Дикий Запад, здесь есть правила";
*️⃣вопросы и ответы к заданию №1.Интересно, что же будет на PHDays в этом году. :)
Помимо этих новостей, на этой неделе я также выложу материал о том, как подготавливал ИТ-инфраструктуру для первого задания митапа CyberCamp 2025 по теме DFIR.
#persistence #linux #watchdog #part_1
🔵 В статье NCC Group, посвященной RCE-уязвимости CVE-2020-8260 в шлюзах Pulse Connect Secure, я наткнулся на описанный автором способ закрепления в системе — сторожевой таймер (watchdog). Мне сразу стало интересно рассмотреть его подробнее, о чём дальше и пойдёт речь.
🔵 watchdog — механизм, предназначенный для автоматического восстановления системы в случае сбоев. Он отслеживает активность системы и инициирует её перезагрузку, если не получает подтверждения о работоспособности в течение заданного времени.
Представим, что атакующие смогли получить доступ к Linux-серверу, повысили свои привилегии до уровня root, а затем закрепились на системе с помощью watchdog.
Однако есть нюанс: устройство может быть перезагружено, что нежелательно для продолжения атаки. Тем не менее, существует способ предотвратить перезагрузку, который дальше будет учтён в реализации закрепления.
🔴 Перейдём к самой реализации, которую рассмотрим на примере дистрибутива на основе Debian.
Нам необходимо:
1️⃣🔤установить watchdog, если он отсутствует на системе:
apt install watchdog -y
2️⃣🔤в конфигурационном файле /etc/watchdog.conf добавить, например, следующие строки:
test-binary = /home/configure interval = 120 watchdog-timeout = 150*️⃣
test-binary — проверочный исполняемый файл/скрипт /home/configure, запускаемый watchdog. Если он вернёт ненулевое значение, то при следующей проверки системы (с частотой, указанной в параметре interval) будет инициирована её перезагрузка. В данном случае также должен быть установлен параметр retry-timeout в значение 0.
*️⃣interval — каждые 120 секунд watchdog выполняет проверку, запуская /home/configure.
*️⃣watchdog-timeout — если система не отвечает дольше 150 секунд (например, из-за зависания системы), то watchdog будет считать, что система находится в неисправном состоянии и перезагрузит её.
3️⃣🔤прописать в файле /etc/default/watchdog строку:
watchdog_options="--no-action"
*️⃣Данный аргумент предотвращает перезагрузку системы.
4️⃣🔤настроить службу watchdog для автозапуска при старте системы и запустить её:
systemctl enable watchdog
systemctl start watchdog
🔵 В следующих постах рассмотрим, какие правила детектирования можно реализовать и на что обращать внимание в триаже, собранном с Linux-системы, для идентификации использования watchdog.Всем привет!
Сегодня выступал на SOC Forum 2024 с темой про DFIR-утилиты и то, как злоумышленники использовали их в настоящих атаках.
Также дополнительно прошёлся по популярным "криминалистическим" программам и подготовил базу, которая поможет в реализации детектирующих правил под этот инструментарий.
С презентацией можно ознакомиться во вложении. :)
#anti_forensics #sysprep #prefetch
🔵 Начнём с файлов трассировки, или Prefetch-файлов (
*.pf). Они используются для повышения производительности системы за счёт предварительной загрузки кода часто используемых приложений. Для специалистов по цифровой криминалистике и реагированию на инциденты ИБ Prefetch-файлы полезны тем, что позволяют находить следы запуска программ, в том числе вредоносных. А также стоит отметить, что функция Prefetch по умолчанию включена только на рабочих станциях.
Местоположение pf-файлов: %WINDIR%\Prefetch
Максимальное количество pf-файлов в каталоге: 1024 (Win8+)
Prefetch-файлы содержат в себе следующие полезные данные:
🔹имя исполняемого файла;
🔹общее число запусков;
🔹временные метки последних 8 запусков (Win8+);
🔹списки и каталоги, с которыми взаимодействовал исполняемый файл;
🔹и так далее.
🔴 С помощью экспортируемой функции PfSvSysprepCleanup из библиотеки %WINDIR%\System32\sysmain.dll можно провести удаление pf-файлов. При запуске останавливается служба SysMain, затем удаляются файлы из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot (см. прикреплённую схему к данному посту).
Команда №1:
rundll32.exe sysmain.dll,PfSvSysprepCleanupКоманда №2:
rundll32.exe sysmain.dll,#14Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью.
#anti_forensics #sysprep
🔵 Несколько первых постов на данном канале будут посвящены теме анти-форензики в ОС Windows. В них мы рассмотрим способы удаления некоторых источников цифровых криминалистических артефактов, используя определённые экспортируемые функции из системных библиотек.
Вызовы функций будут производиться посредством штатной программы
rundll32.exe.
🔵 В ходе подготовки к одному из докладов наткнулся на утилиту Sysprep (System Prepatation Tool). Она используется для подготовки устройства к созданию с него образа ОС Windows, который в дальнейшем может быть задействован для массового развёртывания на множестве рабочих станций.
Теперь давайте подумаем. Если мы создаём эталонный образ ОС Windows с каким-то предустановленным ПО, то без вмешательства пользователя в процессе его настройки не обойтись. Следовательно, после этих работ должны последовать шаги по удалению и очистки системы от ненужных/оставшихся данных — временных файлов, журналов событий, точек восстановления и тому подобное.
🔵 После прочтения документации по данной утилите на официальном сайте Microsoft и анализу исполняемого файла sysprep.exe пришёл к выводу, что список действий по очистке системы указаны в xml-файлах, находящихся в каталоге %WINDIR%\System32\Sysprep\ActionFiles. Там присутствуют следующие вхождения: deleteFile, deleteDirectory, deleteKey, deleteValue, setValue, sysprepModule (с указанием DLL-библиотеки и функции), stopService и другие. На прикреплённом изображении представлена часть содержимого одного из xml-файлов.
Более детальный анализ работы Sysprep будет описан позже, а сейчас разберёмся с тем, а какие библиотеки и функции задействуются в ходе работы данной программы.