Windows Incident Response: системный подход. Часть 1

Habr ·

Windows Incident Response: системный подход. Часть 1

Недавно я писал материал о реагировании на инциденты информационной безопасности в Linux в двух частях ( одна , вторая ). Я попытался написать что-то поинтереснее, чем просто набор команд, чтобы этот материал можно было использовать как методологию – раз, и основу для собственных плейбуков – два. Теперь применим тот же подход к Windows. В конце концов, большинство корпоративных рабочих станций работают на Windows, у всех есть виндовые домены, и машин под Windows Server тоже везде хватает. Материалов о Windows Incident Response немало. Но многим работам не хватает целостного представления о предмете. Они выглядят как наборы команд для терминала; если вывод есть - плохо, если нет - хорошо. Эта проблема характерна и для статей по Linux IR, но выражена там не так сильно – думаю, по причине того, что ОС Windows щедра на следы — заметно щедрее Linux. Собственно, нужна методология. Реагирование – это не бездумный копипаст десятков команд и не поиск одного ультимативного артефакта, который ответит на все наши вопросы. Это корреляция множества следов, которые лежат в разных местах и каждый из которых отвечает лишь на часть вопросов. Под катом — пытаемся подходить к вопросу системно через разбор заражённого хоста аналитиком IR от первой команды до готового таймлайна и списка IOC. Если вы читаете это не из любопытства, а потому что подозреваете компрометацию прямо сейчас, а антивирус молчит, вы можете опираться на статью для ручного поиска вредоносного ПО. Читать далее

Недавно я писал материал о реагировании на инциденты информационной безопасности в Linux в двух частях ( одна , вторая ). Я попытался написать что-то поинтереснее, чем просто набор команд, чтобы этот материал можно было использовать как методологию – раз, и основу для собственных плейбуков – два. Теперь применим тот же подход к Windows. В конце концов, большинство корпоративных рабочих станций работают на Windows, у всех есть виндовые домены, и машин под Windows Server тоже везде хватает. Материалов о Windows Incident Response немало. Но многим работам не хватает целостного представления о предмете. Они выглядят как наборы команд для терминала; если вывод есть - плохо, если нет - хорошо. Эта проблема характерна и для статей по Linux IR, но выражена там не так сильно – думаю, по причине того, что ОС Windows щедра на следы — заметно щедрее Linux. Собственно, нужна методология. Реагирование – это не бездумный копипаст десятков команд и не поиск одного ультимативного артефакта, который ответит на все наши вопросы. Это корреляция множества следов, которые лежат в разных местах и каждый из которых отвечает лишь на часть вопросов. Под катом — пытаемся подходить к вопросу системно через разбор заражённого хоста аналитиком IR от первой команды до готового таймлайна и списка IOC. Если вы читаете это не из любопытства, а потому что подозреваете компрометацию прямо сейчас, а антивирус молчит, вы можете опираться на статью для ручного поиска вредоносного ПО. Читать далее

Источник: Habr