Главная


Showing posts with label инцидент. Show all posts
Showing posts with label инцидент. Show all posts

Monday, 13 July 2026

SWARM: від 2002 до 2026.

Привіт.

Ви читали роман Майкла Крайтона «Здобич» (англ. Prey), що описує черговий продукт симбіозу науки і технологій, зокрема нанотехнології, генної інженерії та штучного інтелекту? Ні? Дарма! Негайно перечитайте. А потім повертайтеся до мене, осягнути як Крайтон(нажаль покійний) все це осягнув ще 20 років тому. І як Україна сьогодні на полі бою рухає цю еволюцію кожен день за світле мабуйтнє. Не все з того що нижче реалізовано зараз, але хто знає, можливо і я заглядаю в недалеке майбутнє як Крайтон!



ГЛАВА 1: МЕХАНІКА РОЗПОДІЛУ (Відповідність Главі 13)

Локація: Сектор А-4, Полігон «Таврія». Час: 11:15.

На висоті десяти метрів над розпеченим ґрунтом Чорнобаївки стабілізувався об’єкт SS-01. Десять тисяч автономних одиниць Scout Swarm утворили правильну гексагональну решітку. Це не було схоже на хаотичний рух комах. Це була візуалізація математичного графіка.

Кожен дрон розміром 42 міліметри використовував локальні датчики тиску для компенсації поривів вітру. При низьких числах Рейнольдса повітря здавалося їм в’язким, як патока. Рій не боровся з ним — він ковзав у ньому, використовуючи турбулентність сусідніх одиниць для економії 12% енергії акумуляторів.

На моніторах центру спостереження відображалася динаміка Mesh-мережі. Жодного центрального вузла. Жодної ієрархії. Кожна одиниця обробляла лише дані від восьми найближчих сусідів. Проте загальна картинка сектора збиралася в ідеальну 3D-модель із роздільною здатністю до міліметра. 


Sunday, 5 June 2022

Расследование взлома компьютера с Windows, CTF #2.

Всем привет.

Вторая часть серии CyberDefenders.org представляет собой еще более увлекательную криминалистическую CTF. Как обычно, цель состоит в том, чтобы ответить на ряд типичных вопросов реагирования на инциденты, связанные с заражением вредоносным ПО.

Вам предоставляются следующие файлы, которые помогут в анализе:

- дамп необходимых лог-файлов в формате Json (для анализа будем использовать jq)

- ELK с графическим интерфейсом Kibana

Поэтoму на этот раз образ весит все 7 Гб. Скачали? Тогда начнем.

1) Процесс Threat Hunting обычно начинается с того, что аналитик выдвигает гипотезу о возможном векторе компрометации или методах, используемых злоумышленником. В этом сценарии ваша первоначальная гипотеза выглядит следующим образом: 

«Злоумышленник использовал механизм подписки WMI для обеспечения устойчивости в инфраструктуре». Проверьте эту гипотезу и найдите имя потребителя событий WMI, используемого злоумышленником для сохранения своей позиции.

Выполним запрос:

cat cyberpolygon-2020-data.json | jq 'select(._source.event_id=="5861")'

или отфильтруем в Кibana:

event_id:5861


Ответ:

PowerControl Consumer

Wednesday, 1 June 2022

Расследование взлома компьютера с Windows, CTF #1.

Всем привет.

Если вы интересуетесь информационной безопасностью, то наверняка знакомы с площадками для оттачивания хакерского мастерства, такими как Hack The Box,  а для специалистов компьютерной криминалистики существует альтернативная платформа CyberDefenders.  И я заглядываю туда время от времени, чтобы вспомнить былое.

Обычно дело обстоит так - по сценарию форензик кейса в исходящем трафике сети компании CyberCorp был выявлен ряд аномалий, что говорит о взломе. Специалисты ИБ успешно изолировали скомпрометированный хост от сети и собрали важные артефакты Windows. Артефакты лежат в архиве, который вам необходимо скачать. По результатам решения кейса нас, как специалистов по расcледованию инцидента, попросят ответить на ряд вопросов. 

По ходу нам предоставляются следующие файлы (артефакты Windows), которые подвергаются анализу:

Amcache.hve - файл реестра, содержит информацию о запускаемых приложениях.  Расположение файла Amcache: \%SystemRoot%\AppCompat\Programs\Amcache.hve

AppCompatCache.reg - информация из ключа куста реестра SYSTEM (C:\Windows\System32\configSystem):

HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache\AppCompatCache

В этом ключе содержится артефакт Shimcache - эта функция обеспечивает совместимость старых приложений с более новыми версиями ОС. В нем хранится информация: путь к файлу, время последнего изменения и размер исполняемого файла.

Файлы реестра: default, SAM, SECURITY, software, system. Расположение файлов: C:\Windows\System32\config

Windows event logs (формат evtx). Расположение файлов: C:\Windows\System32\winevt\Logs

User Registry Hives - файл NTUSER.DAT содержит информацию, связанную с действием пользователя. Файлы NTUSER.DAT хранятся в каталоге: %userprofile%

Windows Prefetch - файл оптимизации запуска приложений. Файлы Prefetch могут содержать важную информацию, такую как: имя исполняемого файла, список динамических библиотек, используемых исполняемым файлом, количество запусков исполняемого файла и временную метку, которая указывает, когда приложение было запущено в последний раз. Расположение файлов: C:\Windows\Prefetch

Копия NTFS $MFT. MFT - системный файл ОС, содержит метаданные объекта файловой системы. MFT находится в корне разделов NTFS, выгрузить его можно инструментом FTK Imager.

OBJECTS.DATA - файл содержит постоянные классы WMI (Windows Management Instrumentation). Расположение файла: %SystemRoot%\System32\wbem\Repository

Рartial registry dump - файл образа RAM.

2 packet captures файла (формат pcapng) - сетевой трафик, полученный в результате мониторинга сети организации.

Friday, 15 April 2022

Про Sleuth Kit.

Всем привет. 

The Sleuth Kit (TSK) - это набор цифровых криминалистических инструментов с открытым исходным кодом, разработанная Brian Carrier и Wieste Venema. TSK может читать и анализировать различные типы файловых систем, такие как FAT, NTFS и EXT. The Sleuth Kit  анализирует каждую область жесткого диска и извлекает криминалистически важную информацию для исследователя. Обычно каждый шаг предоставляет информацию к следующему при исследовании.

Сегодня мы рассмотрим некоторые инструменты The Sleuth Kit. Мы будем использовать образ жесткого диска с установленной Windows 7. Образ был получен с помощью FTK Imager lite из виртуальной машины Windows 7 размером 15 ГБ и одним разделом NTFS.

Как мы увидим, назначение инструментов TSK легко понять, поскольку их название состоит из двух частей: 

- первая часть представляет исследуемую область или слой, например mm для управления медиа, fs для файловой системы, i для метаданных и f для уровня имени файла

- вторая часть это команда Linux, отражающая действие инструмента, например, ls для отображения списка и cat для отображения содержимого, например, инструмент mmls.

Для всех команд необходимо указать как минимум имя образа. Бывает полезно знать параметр -f <FS_TYPE> указывает тип файловой системы, такой как ext2, ext3, ntfs, fat, fat12, fat16 и т. д. А параметр -o imgoffset указывает смещение сектора, в котором файловая система запускается в образе.

Типы и форматы файловых систем которые под силу вашей версии ТSK можно узнать набрав команду mmstat -i list и mmstat -t list cоответственно.


Согласно курса «CYBER 502x Computer Forensics» от гуру Yin Pan-а TSK  исследует 5 слоев абстракции файловой системы в подопытном образе:

• Physical layer

• Data layer

• Meta-data layer

• File system layer

• Filename layer

Friday, 18 March 2022

Пишем правило для Snort.

Всем привет.

Загляняем сегодня к одной из самых популярных систем IDS в инфомире - Snort. Snort используется для сигнатур или правил, которые связывают между собой группу элементов (так называемые параметры правил), истинность которых является обязательным условием срабатывания правила. Основные параметры занимаются распознаванием элементов, которые либо относятся к содержимому (параметры правил содержимого в терминологии Snort), либо нет (параметры правил вне содержимого). Примерами параметров правил вне содержимого могут служить определенные флаги, значения TCP- или IP-заголовков и размер пакета. Например, параметр flow:established,to_client выбирает пакеты, которые входят в сеанс TCP, инициированный сервером, и предназначены для клиента. Еще один пример, dsize:200, выбирает пакеты, содержимое которых равно 200 байт.

Как я писал ранее, IDS Suricata, она же является развитием Snort, и которая является основой в пакете SELKS использует синтаксис правил Snort. Поэтому давайте в качестве примера создадим для Snort простое правило, которое позволяет обнаружить вредонос, который генерирует сетевой трафик, состоящий из HTTP-запроса типа GET. Когда браузеры или другие HTTP-приложения делают запрос, они указывают поле заголовка User-Agent, чтобы связаться с программой, которая используется для этого запроса. Обычно данное поле начинается со слова Mozilla (по историческим причинам) и может выглядеть как Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1). Здесь содержится информация о версии браузера и ОС.

Пусть наш вредонос формирует такой GET-запрос:

GET /index.htm HTTP 1.1

Accept: */*

User-Agent: Wefa7e

Cache-Control: no

Поле User-Agent, которое используется рассмотренным вредоносом, равно Wefa7e. Это характерное значение, и с его помощью можно распознавать вредоносный трафик. Разумеется более надежный вредонос сформирует это поле под любой браузер, но для нашего примера он будет таким простым. Следующая сигнатура нацелена на необычные строки User-Agent, которые использовались запущенным нами вредоносом:

alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (msg:"TROJAN Malicious User-Agent"; content:"|0d 0a|User-Agent\: Wefa7e"; classtype:trojan-activity; sid:2000001; rev:1;)

В Snort правила состоят из двух частей: заголовка и параметров. Заголовок содержит действие (обычно alert), протокол, исходный и конечный IP-адреса, а также порты источника и адресата.

В правилах принято использовать переменные, которые позволяют адаптироваться под текущую среду: $HOME_NET и $EXTERNAL_NET определяют внутренний и внешний диапазоны IP-адресов, а $HTTP_PORTS указывает порты, которые следует интерпретировать как HTTP-трафик. В данном случае заголовок $HOME_NET any ->$EXTERNAL_NET $HTTP_PORTS соответствует исходящему трафику, проходящему через HTTP-порты, так как знак -> говорит о том, что правило относится лишь к одному направлению передачи данных.

Раздел параметров содержит элементы, которые определяют, должно ли правило сработать. Элементы обычно проверяются по порядку, и каждый из них должен быть истинным, иначе правило будет проигнорировано. В таблице ниже описаны ключевые слова, которые используются в приведенном выше правиле.


В сочетании с sid служит уникальным идентификатором версии правила Внутри выражения content используется вертикальная черта (|), которая определяет начало и конец записи в шестнадцатеричном формате. Все, что находится между этими символами, интерпретируется в качестве шестнадцатеричных значений. Таким образом, |0d 0a| представляет разрыв между HTTP-заголовками.

Sunday, 13 March 2022

Инструменты для анализа вредоносного ПО.

Всем привет.

Читал я читал по вечерам книгу Сикорски М., Хониг Э. "Вскрытие покажет! Практический анализ вредоносного ПО" (2018), и вот сегодня решил подвести итог перечнем популярных инструментов для анализа вредоносного ПО из нее. Список довольно обширный, где каждый могжет подобрать для себя инструментарий, который лучше всего подойдет для будущих исследований. Ну как, готовы? Тогда поехали.

ApateDNS. 

Это утилита для управления DNS-ответами. Она обладает простым графическим интерфейсом. В сущности, это фиктивный DNS-сервер, который перехватывает DNS-ответы для заданного IP-адреса, прослушивая локальный UDP-порт под номером 53. Кроме того, ApateDNS автоматически указывает локальный DNS-сервер в качестве системного, восстанавливая исходные параметры при выходе. Используйте ApateDNS во время динамического анализа. Вы можете бесплатно загрузить эту программу по адресу www.mandiant.com.

Autoruns. 

Это утилита с длинным списком мест, которые используются в Windows для автоматического запуска. Вредоносное ПО часто устанавливается в такие места, чтобы обеспечить свое постоянное присутствие; это относится к реестру, папке начального запуска и т. д. Autoruns проверяет все возможные места и выводит отчет в графическом виде. Используйте эту утилиту для динамического анализа, чтобы узнать, куда установилась вредоносная программа. Она входит в состав пакета Sysinternals Suite, и вы можете загрузить ее на сайте www.sysinternals.com.

BinDiff. 

Это мощный плагин к IDA Pro, с помощью которого можно быстро сравнить разные варианты зараженных двоичных файлов. Он позволяет выделить новые функции и распознать похожие или отсутствующие участки кода. BinDiff сравнивает две функции и показывает степень их схожести.  BinDiff также может оценить степень схожести двух двоичных файлов, но, чтобы это сработало, вам придется сгенерировать IDB-файл для обеих версий (полностью промаркированный IDB-файл поможет вам понять, какой именно код отсутствует). Программу BinDiff можно купить на сайте www.zynamics.com.

BinNavi. 

Это среда для обратного проектирования, похожая на IDA Pro. Ее сильной стороной является графическое представление кода. В отличие от IDA Pro, BinNavi может самостоятельно управлять базами данных с результатами анализа, что помогает в поиске нужной информации; члены команды могут свободно работать с одним и тем же проектом, обмениваясь полученными сведениями. Программа BinNavi доступна для покупки по адресу www.zynamics.com.

Bochs. 

Это отладчик с открытым исходным кодом, который симулирует полноценный компьютер на базе х86. Он наиболее полезен при отладке небольших фрагментов кода в IDA Pro. IDA Pro поддерживает отладку IDB-файлов напрямую с помощью Bochs. В этом режиме формат входящего файла не имеет значения - это может быть DLL, сохраненный на диск код командной оболочки или любая другая база данных с кодом для платформы x86. Вы можете просто указать фрагмент кода и начать отладку. Этот подход часто помогает при работе с закодированными строками или конфигурационными данными. Bochs можно бесплатно загрузить на сайте www.bochs.sourceforge.net. Руководство по установке и использованию этой программы в IDA Pro можно найти по адресу www.hex-rays.com/products/ida/debugger/bochs_tut.pdf.

Burp Suite. 

Этот пакет обычно используется для тестирования веб-приложений. Его можно сконфигурировать для перехвата определенных серверных запросов и ответов; это позволяет изменять данные, которые приходят в систему. Burp можно использовать в роли промежуточного звена. В этом случае вы можете модифицировать HTTP- и HTTPS-запросы, изменяя заголовки, данные и параметры, отправляемые вредоносной программой на удаленный сервер, чтобы извлечь c этого сервера дополнительную информацию. Загрузить Burp Suite можно по адресу www.portswigger.net/burp.

Saturday, 12 February 2022

Сброс пароля в Windows 10.


Всем привет.

Иногда попадаются хосты c Windows 10 на которых локальный админ давно не использовался и поэтому пароль к нему просто забыт. Поэтому нужен простой способ его сбросить.

Для этого нам понадобится флешка с установочным образом Windows 10. О том, как ее сделать, написано здесь https://remontka.pro/rufus-3-bootable-usb/.

Скачиваем в сети ISO-образ с Windows 10, затем используя утилиту Rufus (https://rufus.ie/), создаем загрузочный диск на флешке. Далее следует перезагрузить нужный хост и войти в BIOS, нажав Del, F2, F8, F9, F11 или F12. Выбираем загрузку с USB-drive. Запоминаем изменения и загружаемся с нашей флешки 

Идем по шагам:

1. Когда появится интерфейс установки Windows 10, нажимаем Shift + F10 или Shift + Fn + F10 - на некоторых ноутбуках, если первая комбинация не сработает. Открывается командная строка.

2. Вводим команду regedit и нажмите Enter. Запускаем редактор реестра.

3. В открывшемся редакторе реестра выбираем справа папку HKEY_LOCAL_MACHINE. Затем выбираем команду по меню Файл, Загрузить куст.

4. Открываем путь к файлу C:\Windows\System32\config\SYSTEM. В режиме восстановления могут путаться имена дисков, например диск "С" отображается как "Е". Это случается часто. Узнать, на каком диске у нас реальная (не с флешки) папка Windows, можно, посмотрев их содержимое.

5. Система предложит ввести имя для куста реестра. Вводим любое, но чтобы оно не совпадало с существующими, например Mimoza, и жмем ОК.

6. Открываем папку HKEY_LOCAL_MACHINE на панели слева, в ней - Mimoza, а в нем - раздел Setup.

Saturday, 7 August 2021

Анализ дампа памяти фреймворком Volatility.

Всем привет.

Криминалистический анализ дампов памяти - метод исследования, который включает в себя поиск и извлечение криминалистических артефактов из физической памяти компьютера (ОЗУ). В памяти компьютера хранится ценная информация о состоянии системы во время выполнения. Создание дампа памяти и его анализ дадут необходимую для расследования информацию, например о том, какие приложения работают в системе, к каким объектам (файлу, реестру и т. д.) эти приложения обращаются, сведения об актив ных сетевых соединениях, загруженных модулях, загруженных драйверах ядра и другую информацию. По этой причине криминалистический анализ дампов памяти используется при реагировании на компьютерные инциденты и анализе вредоносных программ.

Создание дампа памяти – это процесс получения дампа энергозависимой памяти (ОЗУ) в виде энергонезависимого хранилища информации (файла на диске). Существуют различные инструменты, которые позволяют создать дамп памяти физического устройства. Ниже приведен ряд инструментов, которые позволяют создать дамп физической памяти в Windows. Некоторые из них являются коммерческими, а многие можно скачать бесплатно после регистрации. Следующие инструменты работают как на 32-разрядных, так и на 64-разрядных компьютерах:

  • Comae Memory Toolkit (DumpIt) от Comae Technologies (можно скачать бесплатно после регистрации): my.comae.io;
  • Belkasoft RAM Capturer (можно скачать бесплатно после регистрации): belkasoft.com/ram-capturer;
  • FTK Imager от AccessData (можно скачать бесплатно после регистрации): accessdata.com/product-download;
  • Memoryze от FireEye (можно скачать бесплатно после регистрации): www.fireeye.com/services/freeware/memoryze.html;
  • Surge Collect от Volexity (коммерческий): www.volexity.com/products-over-view/surge/;
  • OSForensics от PassMark Software (коммерческий): www.osforensics.com/osforensics.html;
  • WinPmem (бесплатный), часть криминалистического фреймворка Rekall Memory: blog.rekall-forensic.com/search?q=winpmem.

В большинстве случаев вы можете сделать дамп памяти виртуальной машины, приостановив ее. Например, после выполнения образца вредоносного ПО на рабочей станции VMware вы можете приостановить виртуальную машину, которая запишет гостевую память (RAM) в файл с расширением .vmem на диске главного компьютера. В случае с такими приложениями, как VirtualBox, когда дамп памяти нельзя сделать путем приостановки, вы можете использовать утилиту типа DumpIt на гостевом компьютере.

После того как вы сделали дамп памяти зараженной системы, следующим шагом является анализ полученного образа. Volatility представляет собой лучший фреймворк для компьютерной криминалистики с открытым исходным кодом, написанный на Python, позволяющий анализировать и извлекать цифровые артефакты из образа памяти. Volatility может работать на различных платформах (Windows, macOS и Linux). Он поддерживает анализ памяти из 32-разрядных и 64-разрядных версий Windows, MacOS и операционной системы Linux.

Volatility распространяется в нескольких форматах, и его можно скачать на странице www.volatilityfoundation.org/releases. В зависимости от операционной системы, на которой вы собираетесь запускать Volatility, следуйте процедуре установки для соответствующей ОС.

Самый быстрый способ начать работу с Volatility – использовать автономный исполняемый файл. Автономный исполняемый файл распространяется для операционных систем Windows, macOS и Linux. Его преимущество состоит в том, что вам не нужно устанавливать интерпретатор Python или зависимости Volatility, поскольку он поставляется с интерпретатором Python 2.7 и всеми необходимыми зависимостями.

Thursday, 24 June 2021

Место под солнцем.


Всем привет.

Летняя жара диктует свои задачи, а буйные головы задают нам старые проблемы. 

Пробиваясь сквозь маски карантина в очередной раз попал на тест для пользователя на тему информационной безопасности. Вопросы вопросами, но тема размещения рабочих файлов пользователя на ПК опять была поднята. И что особенно противно что инфобез прав - таки надо все файлы хранить в рабочем профиле. А еще лучше в мобильном профиле. И тогда пользователь будет думать заранее что там хранить, а что нет, куда скидывать фотки из последнего отпуска или фильма под обед, а куда не стоит. Мммм, ок, что-то я замечтался.

Теперь по сути, сцена №1 - нужные файлы в профиле пользователя или другом месте ПК, это его личная ответственность. Профиль пользователя, разумеется, находится на диске "С", на тот самый диск и весь прикладной софт ложится по умолчанию, и сама ОС, и все ее обновления. И, конечно, наступает момент Х когда Windows сигнализирует что места на диске совсем не осталось, а у пользователя все начинает жутко тормозить (и файлу подкачки наш привет). Хм, вот ведь, и так бывает. А что инфобез? Инфобез на этот  случай дает блестящий совет - в таком случае пользователь должен обратиться в сервис-деск. И то правда, как я забыл, это же сервис-деск, они же боги, они помогут...

И тут наступает сцена №2 - чем может помочь в этой ситуации сервис-деск? Я спрашиваю вполне серьезно, мне уже хочется заявку такую создать и посмотреть на предлагаемые решения. Возможно вы знаете что прозойдет, я - нет. Все эти кешы, корзины мы проходили  - не более 20% свободного места в результате. До следующего обновления.  Перенос софта на другой диск? А нельзя, его ставит SCCM. Перенос больших файлов? А кто скажет сервис-деску что можно переносить, а что нет. Удалить лишнее? Так пользователю все надо для работы, и сервис-деск не вправе за него решать. Ну что, перебиваем Windows? Упс, и наш пользователь уже сам не рад своему обращению.

Пожалуй не буду более, замечу что лишь только через год инфобез начал предлагать методику запоминания паролей когда понял что простым требованием к сложности оных вы не заставите пользователя не записывать их на бумажке. Инфобез был бы весьма последовательным если бы и к своему требованию размещения файлов пользователя исключительно на диске "С" добавил  вариант решения для сервис-деска. Или проблемы индейцев шерифа не волнуют?)

Вопрос остается открытым.


Saturday, 13 March 2021

OSSIM как бесплатная SIEM-система.

Всем привет.

Популярное понятие SIEM  (Security Information and Event Management) в наши дни достаточно размыто, можно представить, что это процесс, объединяющий сетевую активность в единый адресный набор данных. Сам термин был придуман Gartner в 2005 году, но с тех пор само понятие и все, что к нему относится, претерпело немало изменений. Первоначально аббревиатура представляла собой комбинацию двух терминов, обозначающих область применения ПО: SIM (Security Information Management) - управление информационной безопасностью и SEM (Security Event Management) - управление событиями безопасности. По утверждению Gartner, SIEM-система должна собирать, анализировать и представлять информацию из сетевых устройств и устройств безопасности. Также в эту систему должны входить приложения для управления идентификацией и доступом, инструменты управления уязвимостями и базы данных и приложений. 

Для наглядности можно выделить несколько функций, которые обычно поставляются SIEM-системами: 

  • возможность отправки предупреждений на основе предопределенных настроек 
  • отчеты и логирование для упрощения аудита 
  • возможность просмотра данных на разных уровнях детализации. 

Среди лидеров рынка выделяются такие SIEM-системы: 

  • HP ArcSight 
  • IBM QRadar 
  • McAfee NitroSecurity 
  • RSA Envision 
  • Splunk 
  • LogRhythm 
  • MaxPatrol.

Все они платные и очень платные. Но тут к нашему неприкрытому любопытству мы узнаем что некая компания AlienVault выпускает бесплатную SIEM-систему OSSIM. Есть у нее и платный вариант USM, но речь далее не о нем. Итак OSSIM (Open Source Security Information Management) - система управления, контроля и обеспечения информационной безопасности. Система OSSIM это комплексное решение по управлению безопасностью, позволяющее обнаруживать и классифицировать компьютерные атаки на основе анализа, оценки рисков и корреляции событий в реальном времени.

Saturday, 2 January 2021

Алгоритм начального расследования.

Всем привет.

Как-то я рассказывал про набор инструментов для начального реагирования на вирусную атаку. Чтобы напомнить себе еще раз пишу сегодня свежий алгоритм от того же автора.

Итак, прежде всего нам надо иметь изолированный от рабочей сети полигон для исследования. Можно подготовить физический ПК (рекомендуется свежая(без патчей) или клонировання среда Win7) или в видеVM в Virtualbox. Зловреды не любят VM, тогда вам надо будет убрать возможные признаки  виртуальности.  Paranoid-fish покажет по каким признакам можно отследить что вы использутете VM. Также стоит обратить внимание на установленные Guest tools и неправильное системное время.

Интернет подаем на полигон через WiFi-точку доступа или через NAT в случае с Virtualbox.

1. Ок, нам передали зловред testik.doc полученный в письме по почте. Забрасываем наш зловред в VM в архиве с паролем. Не помешает также скрыть имена файлов в архиве. Или проделываем туже операцию через онлайновый файлообменник.

2. Прежде всего следует определить реальный формат файла:

>file testik.doc

В этом плане полезный набор OLEtools:

>olevba testik.doc

>mraptor testik.doc

>rtfobj testik.doc

Перед "активацией" зловреда я бы не исключал вероятность того что вааш полигон заблокирует провайдер, если он начнет активно рассылать код в сеть.

Готовы? Тогда даем зловреду развернуться, открываем testik.doc в непропатченном MS Word 2007.

В Wireshark отслеживаем и захватываем сетевое взаимодействие зловреда в системе на каждом этапе исследования.

С помощью TCPhound и TCPView отслеживаем сетевые соединения которые порождает зловред в системе на каждом этапе исследования.

В ProcessMonitor (Process tree) отслеживаем процессы которые порождает зловред в системе на каждом этапе исследования.

В Autoruns остлеживаем закрепление зловреда в системе.

Ожидаем ситуацию установки стабильных сетевых соединений которые породил зловред (ESTABLISHED).

Закрываем MS Word 2007. Он нам больше не нужен.

В ProcessMonitor УБИВАЕМ процессы которые породил зловред в системе исследования.

Исследуем в Wireshark порожденные сетевые взаимодействия зловреда в тестовой системе. Определяем IOC, и находим полученную нагрузку (payload).

3. Паралелльно п.2. забрасываем testik.doc в онлайновые сервисы проверки типа virustotal.com: 

- еще раз проверяем filetype 

- закладка Сommunity покажут информацию может кто встречал с ним ранее

- закладка Relations может показать прямой путь к нагрузке(payload), возможно будет его загрузить по wget не вылавливая его на своем полигоне.

4. Анализируем полученный payload на ресурсах anayze.intezer.com, pastebin.com, quiksand.io, 

irish.malwageddon.com, cucko.cert.ee и прочих.

Как-то так. Что успел записать по следах семинара.


Saturday, 28 November 2020

Разведка из открытых источников, часть 3.

Всем привет.

Решив отдать должное автору статьи "Разведка из открытых источников, часть 2" Андрею Бирюкову я публикую еще одну часть из его журнальной серии "Системный администратор". 3-я часть посвящена технической стороне разведки, а именно сканированию сети.

Сканирование сети является неотъемлемой частью сетевых атак. Для успешной защиты необходимо понимать, как осуществляется обнаружение узлов в сети. Мы проведем исследование тех служб, которые при­меняются в сети. Сначала рассмотрим, как злоумышленник может идентифицировать работающие узлы. Затем перей­дем к тому, как определить, какие службы запущены на дан­ных машинах. Для идентификации активных узлов в локальной сети можно использовать различные протоколы сетевого и транспортного уровня, такие как ICMP, UDP и TCP. Но обо всем по порядку.

ICMP как простой инструмент исследования сети

Протокол ICMP служит для выявления проблем, связан­ных с сетевым уровнем. Как правило, в локальных сетях его не блокируют, так как он часто используется самими си­стемными администраторами для поиска неполадок в сети.

Прежде всего рассмотрим основные принципы работы данного протокола. Сообщения ICMP передаются в виде IP- датаграмм, то есть к ним прибавляется заголовок IP

Существует несколько типов сообщений ICMP, каждый имеет свой формат, при этом все они содержат следующие три поля:

-    8-битного целого числа, обозначающего тип сообще­ния (TYPE);

-    8-битного поля кода (CODE), который конкретизирует назначение сообщения;

-    16-битного поля контрольной суммы (CHECKSUM).

Все типы сообщений ICMP можно условно поделить на две группы.

-    Сообщения об ошибках (например, Destination Unreachable).

-    Запросы и ответы (например, Echo Request и Echo Reply).

Начнем с рассмотрения сообщений об ошибках. Они содержат заголовок и первые 64 бита данных пакета IP, при передаче которого возникла ошибка. Это делается для того, чтобы узел-отправитель смог более точно проана­лизировать причину ошибки, так как все протоколы при­кладного уровня стека TCP/IP содержат наиболее важную информацию для анализа именно в первых 64 битах своих сообщений. Для сообщений об ошибках задействовано поле кода. В основном для исследования сети используют­ся Echo Reply, Echo Request и Timestamp.

Наилучшим методом определения доступности узла явля­ется посылка сообщения ICMP Echo (Туре 8). Если система работает и отсутствует фильтрация графика данного типа, то в ответ придет сообщение ICMP Echo Reply (Type 0).

Идентификация (то есть обнаружение) сетевых уст­ройств с помощью протокола ICMP может быть выполнена двумя способами.

-   посылкой запроса, получением ответа;

-   вызовом ситуации ошибки, получением сообщения об ошибке.

В основу идентификации заложен следующий принцип. Узел, отправляющий ICMP-запрос, устанавливает значения полей Identifier, эти значения позволяют определить ответы, пришедшие от разных узлов. А для того, чтобы отличить не­сколько ответов, пришедших от одного узла, используется поле Sequence Number. В поле Code записывается ноль, поле данных произвольно (например, алфавит). Отвечаю­щая сторона должна заменить значение поля Туре на 0 и от­править датаграмму обратно.

Для выполнения обнаружения узла обычно используется утилита ping, входящая в состав большинства ОС. В качест­ве параметра ping указывается IP/имя, и в результате получа­ем ответ удаленной системы. Однако у нее есть существен­ный недостаток - все узлы опрашиваются последовательно, что заметно увеличивает продолжительность опроса.

Friday, 9 October 2020

Супер-инструментарий DEFT для исследователя.

Всем привет.

Каждый специалист по форензике наверняка слышал хоть раз про инструментарий под именем DEFT. DEFT Linux - зарекомендовавший себя и довольно известный в специальном кругу инструмент профессионального криминалиста по расследованию компьютерных инцидентов. Начинка дистрибутива предназначена для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. По мимо Linux-платформы разработана версия и для Windows-систем с пакетом дополнений DART 2 (Digital Advanced Response Toolkit), включающий более 200 утилит.

Название DEFT Linux произошло от акронима «Digital Evidence & Forensic Toolkit». Этот дистрибутив создан усилиями группы специалистов, занимающихся расследованием компьютерных преступлений. На сегодня доступен релиз дистрибутива DEFT 8.2, предназначенного для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. Дистрибутив построен на базе Lubuntu и снабжен удобным графическим интерфейсом, использующим компоненты десктоп-окружения LXDE и оптимизированным для упрощения выполнения типовых операций, выполняемых при проведении расследования.


Размер загрузочного Live-образа около 3 Гб, начиная с текущей версии дистрибутив поставляется только в 64-разрядных сборках. 

В состав дистрибутива входит достаточно полная подборка профильных утилит: от антивирусов, систем поиска информации в кэше браузера, сетевых сканеров и утилит для выявления руткитов, до анализаторов содержимого диска и программ для выявления скрытых данных. Например, в комплект входят такие инструменты, как Guymager, Sleuthkit, Autopsy, dcfldd, ddrescue и linen.

Основное предназначение - проведение мероприятий по анализу последствий взлома компьютерных систем, определения потерянных и скомпрометированных данных, а также для сбора т.н. цифровых доказательств совершения киберпреступлений.

Saturday, 4 April 2020

Reboot of mankind.

Всем привет. На тему дня.

"Эта музыка будет вечной если я заменю батарейки"
Наутилус-Помпилиус.

В комнате совещаний было жарко. Алистер не привык к такой манере ведения разговоров. Тем более что важного незнакомца никто не представил, а на его электронном пропуске многозначительно было указано "Guest". Гость начал разговор первым и сразу пошел в атаку. Указывая пальцем на визуальную диаграмму отражающую масштабы распространения вируса по планете он явно хотел чтобы ему открыли все. Пусть выговориться - решил Алистер -, эта комната не предназначена к скандалам. Но гость не унимался...

- О чем вы говорите? Опять эти ваши эксперименты по выходным?!
- Нет, никаких экспериментов. Только то что было проекте. Мы получили результат которого добивалась вся наша команда целый год.
- А потом, как это бывает в кино, он вышел из под контроля...
- Да нет же - ничего не вышло из под контроля! Все согласно спецификации и требований заказчика. Можете проверить сами.
- Еще как проверю! Но, скажи мне другое - Как эта зараза попала к человеку? В его организм, а? Вы слышите меня, черт возьми?!
- Не знаю точно, но...
- Он не знает! Непостижимо! Вы уже год занимаетесь этим проектом, съели собаку или даже стаю на AI, в твоей команде работают лучшие кодировщики вашей кампании. И ты не знаешь? Ты вообще менеджер или кто?! Еще раз - как Это попало в человека? Вы что, чип в него вставили? Нанотехнологии? Или какую другую хрень ему ввели? Это иньекция, да? Какая, говори?!

Их разговор уже на "ты" явно переходил в информационную драку. В комнате совещаний 31-го отдела компании повисла пауза. Чашка остывшего кофе на стеклянном столике осталась нетронутой. Градус беседы явно был выше и мог без труда ее подогреть ее еще раз. Алистер еще раз взглянул на своего гостя, тяжело вздохнул и спокойно продолжил.

Monday, 9 March 2020

Методы персистентности кода.

Всем привет.

Часто злоумышленники хотят, чтобы их вредоносная программа оставалась на взломанных компьютерах даже после перезагрузки Windows. Это достигается с помощью различных методов: они позволяют злоумышленнику оставаться во взломанной системе без повторного заражения. Существует много способов запуска вредоносного кода при каждом запуске Windows. 

Все эти методы называются методами персистентности зловредного кода. Некоторые из методов вам знакомы давно и вы ими пользуетесь из благих намерений, а вот другие используются намного реже. Часть методов даже позволяют выполнять вредоносный код с повышенными привилегиями.

Известный специалист инфобеза Монаппа К. А. в своей книге "Learning Malware Analysis" приводит 10-ть методов персистентности:

1 Запуск ключа реестра
2 Запланированные задачи
3 Папка запуска
4 Записи реестра Winlogon
5 Параметры выполнения файла изображения
6 Перехват специальных возможностей (клавиатура, диктор, лупа, распознавание речи)
7 Метод AppInit_DLLs
8 Захват порядка поиска DLL
9 Захват COM-объекта
10 Перехват Службы.

Уверен, что каждому второму пользователю Windows знакомы первые 4. А вот остальные заслуживат более пристального внимания.

Сегодня скажу пару слов про "Параметры выполнения файла изображения".

Параметры выполнения файла изображения (Image File Execution Options – IFEO) позволяют запускать исполняемый файл прямо под отладчиком. Это дает разработчику возможность отладки своего программного обеспечения для исследования проблем в коде запуска исполняемого файла. Разработчик может создать подраздел с именем своего исполняемого файла в следующем разделе реестра и задать в качестве значения отладчика путь к отладчику:
Key: "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
<executable name>"
Value: Debugger : REG_SZ : <full-path to the debugger>

Monday, 30 December 2019

HelpDesk рулит!

Всем привет.

В конце уходящего года, вспоминаешь что было. Было много интересного и нового, новые проекты, новые люди, новые пользователи... Чего не было? Точно не было скучно. Даже часто было весело. Как же без этого в ИТ? Вот и я вас просто развлеку сегодня вместо традиционного поздравления на Новый год. Любое сходство с реальными людьми или фирмами следует считать неумышленным. Всем ИТ-кам посвящается. HelpDesk рулит!

У меня ящик почты переполнен. Да, вижу ваша почтовая квота заполнена на 100%. Ну… сделайте что-нибудь. Например? Ну, не знаю, заархивируйте ее, увеличьте квоту, еще… Простите, а удалять старые письма не пробовали? Что, как можно, а вдруг они мне понадобятся! Даже прошлогодние? Да, все что угодно. У меня такая работа, что… Понимаю, уверен что ваша почта вас переживет.

Алло, у меня на диске нет свободного места. Бывает, вы хотите что мы его нашли? Да. Ок, говорите что удалять. Хм, откуда мне знать? Ну, я имел ввиду что я могу кое-что удалить, но кто мне скажет что оно вам надо или нет? Так это ж, вы точно должны знать что надо, а что нет… Я вот вас слушаю и просто пытаюсь понять откуда Я могу знать что Вам по работе надо на вашем же ПК. Ладно, общий кеш системы я вам конечно почищу, это даст вам не более 10% от общего объема занятого места, а что вот дальше…

Алло, мне тут письмо пришло и ссылка с анкетированием. Да, видели такое, и в чем проблема? Так сама анкета где-то в гугле, и для входа нужен адрес gmail. Это как? Нууу, надо полагать это та самая анонимность  анкетирования про которую сказано в самом начале письма.

Вижу вашу заявку что вам нужна почта с клиентом аутлук на телефоне Принесете телефон? У вас какая система, Андроид или АйОс? Конечно принесу, какая система? Не знаю, он кнопочный. Сами глянете.

Я хочу вот такую програмулину. Ок, сам софт есть на нашем фтп, лицензия на нее есть? Нет, а у вас разве нет? Мягко говоря - нет. И не было никогда, судя по всему ее ломали. Ну так поламайте еще раз или скачайте где-нибудь!

Thursday, 14 November 2019

Разведка из открытых источников, часть 2.

Всем привет.

Я опять про разведку из открытых источников. На самом деле это не вторая часть, а пересказ статьи Андрея Бирюкова  из журнала "Системный администратор" 4/2012. Столько лет прошло а социальная инженерия до сих пор актуальна. Такое ощущение что современные технологии людей совершенно не меняют.)) Оригинал статьи проверен на себе и приправлен реальным случаями из жизни.

В любой корпоративной сети используется множество разнообразных устройств и приложений, которые должен знать системный администратор. А вот потенциальным злоумышленникам знать о них нежелательно. Какую информацию можно собрать о нашей сети, не используя технические средства? Чем грозит знание злоумышленника о вашей сети?

Идентификация сетевых ресурсов является важным подготовительным этапом перед осуществлением взлома. Если хакер знает, что ваш корпоративный портал работает под управлением IIS 7 и WindowsServer 2008, то ему необходимо найти уязвимости, которым подвержены данные программные продукты. Для этого проще всего поискать в базах уязвимостей. В случае если найти ничего не удалось, то особо продвинутый взломщик может попытаться самостоятельно найти «лазейку», собрав у себя точную копию взламываемой системы и попробовав самостоятельно проанализировать код. 

Проведя анализ уязвимостей «оффлайн», хакер сможет быстро провести атаку и внедрить в атакуемую систему вредоносный код.

В данной статье мы рассмотрим такой малоизученный, но важный аспект, как социальная инженерия.

Социальная инженерия

Говоря об информационной безопасности, все вспоминают про антивирусы, межсетевые экраны и прочие технические средства. А вот про людей, работающих в компании, часто забывают.

А ведь массу полезной информации хакер может почерпнуть из общения с сотрудниками компании и из открытых источников, не прибегая при этом к помощи вредоносных программ и других технических средств. Конечно, работа с персоналом - это прежде всего задача HR-департамента (отдела кадров). Однако сотрудники отделов ИТ и ИБ должны также участвовать в этом процессе. В компании должна быть разработана политика информационной безопасности.

Исходные данные

Прежде всего условимся о том, что известно злоумышленнику. Будем считать, что в самой компании у него нет никаких знакомых-инсайдеров, которые могут сообщить интересующую информацию. Также условимся, что хакер не нарушает закон. «Закон мы должны чтить». Он не использует всевозможные средства прослушивания, «жучки», скрытые камеры и прочее. Вся информация будет добываться исключительно из открытых источников.

Пусть он знает только название компании, сеть которой ему необходимо взломать. Кто-то посчитает, что этого недостаточно для того, чтобы начать взлом, и будет неправ. Введя в поисковой системе название компании, злоумышленник быстро найдет ее официальный сайт. А реклама, как известно, двигатель торговли, и для связи могут использоваться не только стандартные телефон и e-mail, но и более современные ICQ и Skype. В контексте удаленного анализа сети нам наиболее интересны электронная почта и Skype. Также на корпоративном портале, помимо контактной информации, как правило, есть раздел «Вакансии». Это просто кладезь информации. Вот с него и начнем сбор информации.

Tuesday, 10 September 2019

Лучшие бесплатные системы мониторинга ИТ-инфраструктуры.

Всем привет.

Существует множество программных продуктов, как коммерческих, так и бесплатных (с открытым исходным кодом), которые могут помочь вам осуществлять мониторинг вашей ИТ инфраструктуры и уведомлять о любых сбоях. Учитывая большое количество предложений на рынке, не просто найти нужный вам вариант, который впишется в ваш ценовой диапазон. Хорошие новости для многих из нас заключаются в том, что на рынке доступны мощные решения для мониторинга ИТ-инфраструктуры с открытым исходным кодом. Спасибо сообществам разработчиков программного обеспечения с открытым исходным кодом за их работу.

Давайте взглянем на лучшие варианты из доступных на рынке бесплатных систем мониторинга ИТ-инфраструктуры и определим, может что-то подойдет и нам.

Nagios

Сообщество Nagios (https://www.nagios.org/), ведущее свою историю с 1999 года, является одним из лидеров отрасли в области решений для мониторинга ИТ-инфраструктуры любого масштаба — от малого до корпоративного уровня.

Программное решение для мониторинга компьютерных систем и сетей Nagios способно осуществлять мониторинг практически любых компонентов, включая сетевые протоколы, операционные системы, системные показатели, приложения, службы, веб-сервера, веб-сайты, связующее программное обеспечение (Middleware) и т. д..

Базовая функциональность системы для мониторинга Nagios реализована на ядре Core 4, который обеспечивает высокий уровень производительности за счет меньшего потребления ресурсов сервера.



Вы можете, используя плагин, интегрировать его практически с любым типом стороннего программного обеспечения, причем, скорее всего, этот плагин кто-то уже написал (https://www.nagios.org/projects/nagios-plugins/).

Если вы используете связующее программное обеспечение (Middleware), вы можете использовать Nagios для мониторинга WebLogic, WebSphere, JBoss, Tomcat, Apache, URL, Nginx и т. д..

Friday, 23 August 2019

DLP от McAfee.

Всем привет.

В McAfee есть отличный модуль Data Protection. Который как раз и предназначен для организации процесса мониторинга использования съемных носителей на фирме. Но есть нюанс.

Независимо от принятой политики запрета в журнал DLP Incident Manager попадает информация об используемом носителе. Если это была флешка то устройство вполне адекватно определяется и по имени и по ID.

Пример:

Device Friendly Name : JetFlash Transcend 32GB USB Device
Device Description: Disk drive
Instance ID :         USBSTOR\Disk&Ven_JetFlash&Prod_Transcend_32GB&Rev_8.07\
USB Serial Number: 5200843DFE9E5685

Если это была не флешка, а например, смартфон, то все намного печальнее.

Пример:

Device Friendly Name : Remote NDIS based Internet Sharing Device
Device Description: Remote NDIS based Internet Sharing Device
USB Serial Number: KFKF5L8PMR09CIAU
Instance ID :         USB\VID_04E8&PID_6863\5200843DFE9E7785
USB (VID/PID Codes): 04E8-6863

Как видно в этом случае имя устройства безликое. А по VID/PID кодам можно только делать догадки ибо про их идентичность сейчас мало кто из производителей заботится. Ну разве что серийный номер нам сможет что-то сказать.(

Ну такое.

Версия на печать

Популярное