
نص برمجي خفيف للتنفيذ الدفعي لاستحواذ شبه آلي على الأدلة الجنائية الرئيسية من أجهزة ويندوز، باستخدام أدوات نظام التشغيل الأصلية فقط لدعم الاستجابة للحوادث والفرز الأولي.
تصف هذه الوثيقة الغرض والطريقة الأساسية لتشغيل سكربت الاستحواذ FLAIR.
أثناء التحقيق في الحوادث على ممتلكات العملاء، توجد حالات لا يتم فيها نشر أي EDR يمكن لفريق الاستجابة للحوادث (IR) استخدامه لجمع الأدلة عبر الممتلكات. تم إنشاء FLAIR للقيام بالاستحواذ شبه الآلي لعدد من الأدلة الرئيسية من المضيف المستهدف. يسد FLAIR الفجوة بين المستوى العميق من البيانات المتاحة من صورة جنائية كاملة للمضيف والنهج الأكثر استهدافًا وتفاعلية الذي تقدمه حلول EDR.
تم إنشاء FLAIR بناءً على المبادئ التالية:
نعم ما زلنا نستخدم MD5 ونحن على دراية بإمكانية التصادم ولكن أ) إنه أقل تكلفة حسابيًا، لذا أسرع في التشغيل ب) إذا كان هناك تصادم فهذا يخبرك بشيء ما ;-)
يظل استخدام FLAIR على لغات متعددة كما هو (الفرنسية والألمانية وغيرها)، وتجدر الإشارة إلى أن مخرجات العديد من الأوامر ستعيد محتوى نصيًا عاديًا بلغة الجهاز الذي يعمل عليه مثل "NETSTAT -ANO":
الفرنسية
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
الألمانية
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
بينما تعكس الأسماء وحقول الحالة لغة الجهاز المستهدف، يظل الموضع النسبي كما هو. ومع ذلك، عند معالجة أهداف غير ناطقة بالإنجليزية، فهذا أمر يجب أخذه في الاعتبار.
قم بتنفيذ 'FLAIR.cmd' إما من جهاز تخزين خارجي (مثل محرك أقراص USB) أو من محرك أقراص شبكة معيّن.
قد يستغرق المعالجة أكثر من 30 دقيقة في كثير من الحالات حيث يتم فحص عدد كبير من الملفات.
يتم إرجاع مخرجات الأوامر المستخدمة كنص عادي، في الغالب، لذا فإن استخدام قواعد Yara يوفر حلاً بسيطًا للتحقق من مؤشرات الاختراق الشائعة (IoCs).
عند العمل على عدد من المضيفين، فإن استخدام Elastic search وLogstash وKibana (ELK Stack) يمكن أن يجعل معالجة مضيفين متعددين أكثر كفاءة بمجرد الانتهاء من إنشاء قواعد الاستيراد لكل نوع بيانات.