
Digitales forensisches Erfassungstool für Windows-basierte Incident Response.
Digitales Forensik-Tool zur Erfassung für Windows-basierte Incident Response.
Zum Ausführen dfirtriage.exe auf das Ziel oder ein angeschlossenes USB-Laufwerk kopieren und mit Administrationsrechten ausführen, -h für Hilfe.
Dieses Dokument beschreibt die Funktionalität und die korrekte Verwendung des DFIRtriage-Tools. Außerdem sind detaillierte Informationen zur Analyse der Ausgabe enthalten. Ziel ist es, den Incident Responder mit den Werkzeugen auszustatten, die für eine schnelle Datenerfassung und -analyse erforderlich sind.
DFIRtriage ist ein Incident-Response-Tool, das den Incident Responder mit schnellen Host-Daten versorgen soll. Nach der Ausführung werden ausgewählte Host-Daten und -Informationen gesammelt und in das Ausführungsverzeichnis gelegt. DFIRtriage kann von einem USB-Laufwerk oder remote auf dem Zielhost ausgeführt werden.
Neustrukturierung der Ausgabe
Protokollierung der Gesamtlaufzeit
Fehlerbehebungen
Argumente für einzelne Systemartefakte hinzugefügt
-sdb, --srumdb (SRUM-Datenbank), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)Verbesserte Hash-Funktionen für ausführbare Dateien
Details zu laufenden Prozessen
Bitlocker-Schlüssel-Dump
-bl oder --bitlocker in der Befehlszeile übergeben werdenSpeichererfassung ist nicht mehr die Standardaktion
-m oder --memory in der Befehlszeile übergeben werdenBenutzerabfrage am Ende der Ausführung entfernt
-hl oder --headless muss nicht mehr angegeben werden, um die abschließende Benutzerabfrage zu umgehen; das Skript läuft vollständig durch, räumt auf und beendet sich ohne Benutzereingriff.Windows-Firewall
-elfVerbesserter Benutzerkontobericht
dtfind – Administratoren-Anforderung entfernt
Update von Drittanbieter-Tools
Externe IP
PowerShell
-elf, --evtlogfiles abgerufenSysteminformationen
Ereignisprotokolle
-elf, --evtlogfilesAnwendungs-Ereignisprotokoll
Sicherheits-Ereignisprotokoll
PowerShell-Ereignisprotokoll
Windows-Firewall-Ereignisprotokoll
Lokale Änderungen (Ebenen 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
Das Tool-Repository enthält das gesamte Toolset, das für die ordnungsgemäße Ausführung erforderlich ist, und ist in einer einzigen Datei namens core.ir gepackt. Diese .ir-Datei ist die einzige erforderliche Abhängigkeit von DFIRtriage bei Ausführung in Python und sollte sich in einem Verzeichnis namens data befinden (z.B. ./data/core.ir). Die kompilierte Version von DFIRtriage enthält das gesamte Toolset eingebettet und erfordert nicht das Hinzufügen der Datei ./data/core.ir.
DFIRtriage erfasst Daten von dem Host, auf dem es ausgeführt wird. Ausführungen direkt an der Tastatur erfolgen am besten von einem USB-Gerät. Für Erfassungen von entfernten Hosts müssen die DFIRtriage-Dateien auf das Ziel kopiert werden und dann über eine Remote-Shell ausgeführt werden (z.B. SSH oder PSEXEC).
WARNUNG: Verwenden Sie keine PSEXEC-Argumente, um Anmeldeinformationen an ein Remote-System zur Authentifizierung zu übergeben. Dadurch werden Ihr Benutzername und Ihr Kennwort im Klartext über das Netzwerk gesendet.
Die folgenden Schritte sollten für die ordnungsgemäße Verwendung von PSEXEC befolgt werden
Sie können diese zugeordnete Verbindung verwenden, um DFIRtriage auf das Ziel zu kopieren.
Wir können jetzt eine Remote-Shell auf den Zielhost mit PSEXEC schaufeln.
psexec \\target\_host cmd
Sie haben jetzt eine Remote-Shell auf dem Ziel. Alle zu diesem Zeitpunkt ausgeführten Befehle werden auf dem Zielhost ausgeführt.
Verwendung
Sobald die Remote-Shell auf dem Ziel eingerichtet wurde, können Sie in das Verzeichnis wechseln, in dem sich die extrahierte Datei DFIRtriage.exe befindet, und diese ausführen.
Die Speichererfassung erfolgt nicht standardmäßig. Um den Speicher zu dumpen, übergeben Sie das folgende Argument: -m, --memory
DFIRtriage muss mit Administratorrechten ausgeführt werden.
Drücken Sie nach Abschluss die Eingabetaste, um das Ausgabeverzeichnis zu bereinigen. Wenn Sie die ausführbare Datei ausführen, bleiben nur ein gezipptes Archiv der Ausgabe sowie DFIRtriage.exe übrig. Wenn Sie den Python-Code direkt ausführen, bleiben nur das DFIRtriage-Python-Skript und ein gezipptes Archiv der Ausgabe übrig.
Der Name des Ausgabeordners enthält den Zielhostnamen und einen Datums-/Uhrzeitcode, der angibt, wann DFIRtriage ausgeführt wurde. Das Datums-/Uhrzeitformat ist YYYYMMDDHHMMSS.
Die folgende Tabelle enthält eine allgemeine Auflistung der Art von Informationen und Artefakten, die von DFIRtriage v6.0 gesammelt werden.
Dieser Abschnitt des Handbuchs dient als Leitfaden für die Analyse der DFIRtriage-Ausgabe. Die folgenden Informationen dienen nur als Richtlinie, da es nicht praktikabel wäre, jede mögliche Verwendung dieser Daten im Detail zu beschreiben. Der Großteil der Analyse hängt vom Kontext und den Analysefähigkeiten des Incident Responders ab.
| Ausgabeverzeichnis-Stamm | Analysehinweise |
|---|---|
| ForensicImages\ | Siehe unten für Inhaltsdetails. |
| LiveResponseData.zip | Komprimierte Triage-Erfassungsdaten |
| triage_acquisition_hashlist.csv | Diese Datei enthält den berechneten Hash-Wert für alle von DFIRtriage gesammelten Daten. Diese Informationen können verwendet werden, um die Integrität der Ausgabedaten zu überprüfen. |
| ForensicImages \ hdd | Analysehinweise |
|---|---|
| .E01, .dd, etc | Das Triage-Skript erfasst kein Dateisystemabbild. Dieser Ordner ist hier zu organisatorischen Zwecken, falls eines erfasst wird. |
| ForensicImages \ memory | Analysehinweise |
|---|---|
| memdump.raw | memdump.raw ist ein vollständiges Rohabbild des flüchtigen Speichers, das vor einem Herunterfahren oder Neustart des Zielgeräts erfasst werden sollte. Es sollten mehrere Speicheranalysetools zur Kreuzvalidierung der Ergebnisse verwendet werden. |
| ForensicImages \ system-files | Analysehinweise |
|---|---|
| hiberfil.sys | Hiberfil.sys ist ein komprimiertes RAM-Abbild, das während eines System-Ruhezustandsereignisses erstellt wird. |
| pagefile.sys | Pagefile.sys speichert Daten, die normalerweise in den RAM geschrieben würden, wenn kein RAM verfügbar ist. |
| srudb.dat | Srudb.dat enthält von SRUM (System Usage Resource Monitor) gesammelte Systemnutzungsinformationen |
| LiveResponseData \ hashes | Analysehinweise |
|---|---|
| hash-report.csv | Liefert einen MD5-, SHA-1- oder SHA-256-Hashwert aller zugänglichen EXE- und DLL-Dateien auf dem Zielsystem, wenn ein Argument übergeben wird (z.B. -sha256). Die Daten können auf verdächtige Dateinamen überprüft werden, und Hash-Werte können zur Suche in IOC-Datenbanken verwendet werden. |
| LiveResponseData \ Network | Analysehinweise
| -------------------------------------- | ---------------- |
| ARP.txt | Diese Datei enthält den ARP-Cache des Zielsystems. Obwohl das ARP-Protokoll nicht über das Internet routingfähig ist, kann es helfen, zusätzliche Hosts in einem Netzwerk zu identifizieren, die möglicherweise kompromittiert wurden oder zur Durchführung des internen Angriffs verwendet wurden. |
| cports.html | Dies ist ein sehr detaillierter Bericht, der TCP/UDP-Verbindungen auf dem Zielhost anzeigt. Zusätzlich erhalten Sie Informationen über den Prozess, der die Verbindung erstellt hat (Name, PID usw.), den Fenstertitel (falls vorhanden) und mehr. |
| DNS_cache.txt | Dies ist eine Protokolldatei des DNS-Caches des Zielsystems. Malware kann sich im Allgemeinen mit dem Netzwerk verbinden, um Dinge wie das Sammeln zusätzlicher Exploits, den Beitritt zu einer Command-and-Control-Infrastruktur, das Warten auf weitere Befehle usw. zu tun. Es ist üblich, dass Malware mit Domainnamen codiert wird, die abgefragt und aufgelöst werden müssen, bevor sie eine Verbindung herstellen kann. Diese Informationen finden sich im DNS-Cache. |
| hosts.txt | Dies ist eine Kopie des Inhalts der HOSTS-Datei des Systems |
| Internet_settings.txt | Dies ist ein Protokoll der lokalen Netzwerkadapterkonfiguration auf dem Zielhost. Dieses Protokoll sollte überprüft werden, um sicherzustellen, dass die Einstellungen korrekt sind und nicht geändert wurden. (Z. B. verdächtige Domains, die zur DNS-Suffix-Suchliste hinzugefügt wurden) |
| NetBIOS_sessions.txt | Diese Datei enthält Informationen über alle aktuellen NetBIOS-Sitzungen zum Zielhost. |
| NetBIOS_transferred_files.txt | Dieses Protokoll zeigt, ob Dateien über das Netzwerk vom Zielhost mit dem Befehl „net file“ übertragen wurden. |
| Open_network_connections.txt | Diese Datei enthält ebenfalls TCP/UDP-Verbindungsinformationen. Die Prozess-PID und der Verbindungsstatus sind ebenfalls verfügbar. Auch wenn es redundant erscheinen mag, ist es wichtig, aktuelle und aktuelle Netzwerkaktivitäten zu identifizieren. Einige dieser Tools können Informationen erfassen, die andere übersehen. Alle Ergebnisse sollten validiert werden. |
| routing_table.txt | Diese Datei enthält die Routing-Tabelle des Zielhosts. Diese Informationen sollten überprüft werden, um sicherzustellen, dass sie nicht durch zusätzliche Routen oder ein modifiziertes Gateway geändert wurde. Ein Vergleich dieser Informationen mit der Routing-Tabelle eines bekannten guten Rechners kann hilfreich sein. |
| Tcpvcon.txt | Zusätzliche Informationen zu Netzwerkverbindungen vom Zielhost. Enthält Protokolltyp (TCP/UDP), Prozessname, PID, Status, lokale Adresse und entfernte Adresse. |
| LiveResponseData \ Network \ WLAN | Analysehinweise |
|---|---|
| wlan-report-latest.html | Dies ist ein drahtloses Netzwerkprotokoll, das alle WLAN-Ereignisse der letzten drei Tage anzeigt und sie nach WLAN-Verbindungssitzungen gruppiert. Es zeigt auch die Ergebnisse mehrerer netzwerkbezogener Befehlszeilenskripte und eine Liste aller Netzwerkadapter auf dem Endpunkt. |
| LiveResponseData \ prefetch | Analysehinweise |
|---|---|
| parsed-prefetch.txt | Diese Datei enthält geparste Daten aus den vom Zielsystem gesammelten Prefetch-Dateien. Informationen wie Dateiname, Änderungs-, Zugriffs- und Erstellungszeiten, Anzahl der Ausführungen, letzte Ausführungszeit sowie alle geladenen DLLs und andere abhängige Dateien, die während der Ausführung verwendet wurden. |
| LiveResponseData \ prefetch \ raw | Analysehinweise |
|---|---|
| .pf | Das Unterverzeichnis „raw“ enthält die auf dem Zielsystem gefundenen rohen Prefetch-Dateien. Diese Daten werden gesammelt und später im DFIRtriage-Prozess geparst. Die Dateinamen der Prefetch-Dateien geben einen Hinweis darauf, welche Programme kürzlich ausgeführt wurden. Besonders nützlich, wenn Sie bereits einen Binärnamen aus einer externen Quelle haben. |
| LiveResponseData \ processes | Analysehinweise |
|---|---|
| running_processes.csv | Dieser Bericht liefert Details zu allen derzeit im Arbeitsspeicher ausgeführten Prozessen. Die PID- und PPID-Informationen helfen, die Reihenfolge der Prozesse im Arbeitsspeicher sowie den erzeugenden oder übergeordneten Prozess zu bestimmen. Darüber hinaus wird die vollständige Befehlszeile angegeben, die zum Ausführen des Prozesses verwendet wurde. |
| LiveResponseData \ registry | Analysehinweise |
|---|---|
| *-parsed.txt | Regripper-Ausgabe für jede der Registry-Hives. |
| LiveResponseData \ usbdevices \ usb-install-logs | Analysehinweise |
|---|---|
| setupapi.*.log | Dies ist eine Kopie aller Geräteinstallationsprotokolle vom Zielsystem. Diese Protokolle können in Verbindung mit der SYSTEM-Registry-Hive verwendet werden, um den ersten Zeitpunkt zu bestimmen, an dem ein Wechselgerät (z. B. USB-Laufwerk) an das System angeschlossen wurde. |
| PsLoggedon.txt | Verwenden Sie diese Informationen, um alle Benutzer (lokal oder remote) zu identifizieren, die am Zielsystem authentifiziert sind. |
|---|---|---|---| |Ereignisprotokoll|Ereignis-ID|Beschreibung| |SECURITY|1102|Benutzer hat Sicherheitsprotokoll gelöscht; dies wird unabhängig von der Überwachungsrichtlinie protokolliert| |SECURITY|4616|Systemzeit wurde geändert| |SECURITY|4624|Erfolgreiche Anmeldung| |SECURITY|4625|Fehlgeschlagene Anmeldung| |SECURITY|4634|Abmeldung| |SECURITY|4647|Vom Benutzer initiierte Abmeldung| |SECURITY|4648|RunAs-Verwendung, Privilegienausweitung, laterale Bewegung| |SECURITY|4649|Wiederholungsangriff| |SECURITY|4662|Ein Vorgang wurde an einem Objekt ausgeführt| |SECURITY|4672|Anmeldung mit speziellen Berechtigungen versucht| |SECURITY|4697|Diensterstellung, Details enthalten den Dienst-Image-Namen (z. B. psexec), Persistenz| |SECURITY|4698|Geplanter Task erstellt, potenziell für Persistenz| |SECURITY|4722|Ein Benutzerkonto wurde aktiviert| |SECURITY|4724|Versuch, das Kennwort eines Benutzerkontos zurückzusetzen| |SECURITY|4728|Mitglied zu einer sicherheitsaktivierten globalen Gruppe hinzugefügt| |SECURITY|4732|Benutzer zu einer privilegierten lokalen Gruppe hinzugefügt| |SECURITY|4735|Sicherheitsaktivierte lokale Gruppe wurde geändert| |SECURITY|4738|Ein Benutzerkonto wurde geändert| |SECURITY|4756|Ein Mitglied wurde zu einer sicherheitsaktivierten universellen Gruppe hinzugefügt| |SECURITY|4768|Kerberos-TGT-Anforderung| |SECURITY|4769|Kerberos-Dienstticket angefordert| |SECURITY|4713|Kerberos-Richtlinie wurde geändert| |SECURITY|4770|Kerberos-Dienstticket-Verlängerung| |SECURITY|4771|Kerberos-Vorauthentifizierung fehlgeschlagen| |SECURITY|4634, 4647|Erfolgreiche Abmeldung| |SECURITY|4672|Kontoanmeldung mit Superuser-Rechten (d.h. Administrator)| |SECURITY|4776|Domänencontroller-Überprüfungsversuch| |SECURITY|4778|Eine RDP-Sitzung wurde erneut verbunden, im Gegensatz zu einer neuen Anmeldung, die durch Ereignis 4624 angezeigt wird| |SECURITY|4688|Neuer Prozess erstellt (enthält EXE-Pfad); Prozessende| |SECURITY|4699|Geplanter Task wurde gelöscht| |SECURITY|4700|Geplanter Task wurde aktiviert| |SECURITY|4701|Geplanter Task deaktiviert| |SECURITY|4702|Geplanter Task wurde aktualisiert| |SECURITY|4720|Ein Konto wurde erstellt| |SECURITY|4722|Ein Benutzerkonto wurde aktiviert| |SECURITY|4723|Es wurde versucht, das Kennwort eines Kontos zu ändern| |SECURITY|4724|Es wurde versucht, das Kennwort eines Kontos zurückzusetzen| |SECURITY|4725|Ein Benutzerkonto wurde deaktiviert| |SECURITY|4726|Ein Benutzerkonto wurde gelöscht| |SECURITY|4735, 4737, 4755, 4764|Gruppenerstellungen| |SECURITY|4738|Ein Benutzerkonto wurde geändert| |SECURITY|4740|Ein Benutzerkonto wurde gesperrt| |SECURITY|4741|Ein Computerkonto wurde erstellt| |SECURITY|4742|Ein Computerkonto wurde geändert| |SECURITY|4743|Ein Computerkonto wurde gelöscht| |SECURITY|4765, 4766|SID-Verlauf| |SECURITY|4767|Ein Benutzerkonto wurde entsperrt| |SECURITY|4776|Kontoanmeldung erfolgreich/fehlgeschlagen, kann Authentifizierung für ein zugeordnetes Laufwerk identifizieren| |SECURITY|4779|Eine RDP-Sitzung wurde getrennt, im Gegensatz zu einer Abmeldung, die durch Ereignisse 4647 oder 4634 angezeigt wird| |SECURITY|4780|ACL für Konten festgelegt| |SECURITY|4798|Die lokale Gruppenmitgliedschaft eines Benutzers wurde aufgezählt| |SECURITY|4799|Die Mitgliedschaft einer sicherheitsaktivierten lokalen Gruppe wurde aufgezählt| |SECURITY|4800|Arbeitsstation gesperrt| |SECURITY|4801|Arbeitsstation entsperrt| |SECURITY|4802|Bildschirmschoner wurde aufgerufen| |SECURITY|4803|Bildschirmschoner wurde beendet| |SECURITY|4821|Kerberos-Dienstticket wurde verweigert| |SECURITY|4822, 4823|NTLM-Authentifizierung fehlgeschlagen| |SECURITY|4824|Kerberos-Vorauthentifizierung fehlgeschlagen| |SECURITY|4825|Benutzer wurde der Zugriff auf Remotedesktop verweigert| |SECURITY|4886|Zertifikatdienste haben eine Zertifikatanforderung erhalten| |SECURITY|4887|Zertifikatdienste haben eine Zertifikatanforderung genehmigt| |SECURITY|4899|Zertifikatdienstvorlage wurde aktualisiert| |SECURITY|4900|Sicherheit der Zertifikatdienstvorlage wurde aktualisiert| |SECURITY|5058|Schlüsseldateivorgang| |SECURITY|5059|Schlüsselmigrationsvorgang| |SECURITY|5140|Netzwerkfreigabe wurde zugegriffen| |SECURITY|5145|Freigegebenes Objekt wurde zugegriffen| |SECURITY|7034|Dienst ist unerwartet abgestürzt| |SECURITY|7036|Dienst gestartet oder gestoppt| |SECURITY|7040|Dienststarttyp geändert (Boot | auf Anforderung | deaktiviert)| |APPLICATION|1022|Neue MSI-Datei installiert.| |APPLICATION|1033|Programm mit MSI-Installer installiert| |APPLICATION|1034|Anwendungsentfernung abgeschlossen (Erfolg/Fehlerstatus)| |APPLICATION|11707|Installation erfolgreich abgeschlossen| |APPLICATION|11708|Installationsvorgang fehlgeschlagen| |APPLICATION|11724|Anwendungsentfernung erfolgreich abgeschlossen| |APPLICATION|1000|Anwendungsabsturz-/Hängereignisse, wie WER/1001, einschließlich vollständigem Pfad zur fehlerhaften EXE/Modul| |APPLICATION|1001, 1002|WER-Ereignisse nur für Anwendungsabstürze| |APPLICATION|1511|Benutzer meldet sich mit temporärem Profil an| |APPLICATION|1518|Profil kann nicht mit temporärem Profil erstellt werden| |SYSTEM|6|Neuer Kernel-Filtertreiber, möglicher Hinweis auf die Installation eines Kernel-Mode-Rootkits| |SYSTEM|104|Benutzer hat Systemprotokoll ODER Anwendungsprotokoll gelöscht | |SYSTEM|7035|Erfolgreiche Start- ODER Stopp-Steuerung wurde an einen Dienst gesendet| |SYSTEM|7045|Neuer Windows-Dienst wurde installiert| |POWERSHELL/OPERATIONAL|600|PowerShell-Befehl ausgeführt| |POWERSHELL/OPERATIONAL|4105, 4106|PowerShell-Skript gestartet/gestoppt| |POWERSHELL/OPERATIONAL|4103|PowerShell führt Blockaktivität aus| |POWERSHELL/OPERATIONAL|4104|Remote-Befehl| |MICROSOFT-WINDOWS-VHDMP|1|Oberflächen-Datenträger - Zeigt an, wann eine virtuelle Laufwerks-Image-Datei bereitgestellt wird. | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Lokale Änderungen (Ebenen 0, 2, 4)|
| Artefakte | Beschreibung |
| Speicher | Erfassung eines Rohabbilds |
| Systeminformationen | Build, Version, installierte Patches, Bitlocker- & Schattenkopie-Informationen usw. |
| Aktuelles Datum und Uhrzeit | Aktuelles Systemdatum und -uhrzeit |
| Prefetch | Sammelt und parst Prefetch-Daten |
| PowerShell-Befehlsverlauf | Sammelt den PowerShell-Befehlsverlauf für alle Benutzer, einschließlich des SYSTEM-Kontos |
| Benutzeraktivität | HTML-Bericht über kürzliche Benutzeraktivitäten |
| Datei-Hash | Berechnet einen MD5-, SHA-1- oder SHA-256-Hash aller EXE- und DLL-Dateien auf der Betriebssystempartition |
| Netzwerkinformationen | Netzwerkkonfiguration, Routing-Tabellen, Verbindungen usw. |
| DNS-Cache-Einträge | Liste des vollständigen DNS-Cache-Inhalts |
| ARP-Tabelleninformationen | Liste des vollständigen ARP-Cache-Inhalts |
| NetBIOS-Informationen | Aktive NetBIOS-Sitzungen, übertragene Dateien usw. |
| Windows Update-Protokoll | Sammelt Update-Informationen und erstellt ein Windows Update-Protokoll |
| Windows-Ereignisprotokolle | Sammelt und parst mehrere Windows-Ereignisprotokolle |
| Prozessinformationen | Prozesse, PID, Image-Pfad und vollständige Befehlszeile |
| Liste der remote geöffneten Dateien | Dateien auf dem Zielsystem, die von Remote-Hosts geöffnet wurden |
| Liste der versteckten Verzeichnisse | Liste aller versteckten Verzeichnisse auf der Systempartition |
| Alternative Datenströme | Liste der Dateien, die alternative Datenströme enthalten |
| Vollständige Dateiaufstellung | Vollständige Liste aller Dateien auf der Systempartition |
| Liste der geplanten Aufgaben | Liste aller konfigurierten geplanten Aufgaben |
| Hash aller gesammelten Triage-Daten | SHA-256-Hash aller von DFIRtriage gesammelten Daten |
| Lokale & Domänen-Benutzerkontoinformationen | Benutzernamen, Profilpfade, Konto-SID usw. |
| Autorun-Informationen | Alle Autorun-Orte und -Inhalte |
| Angemeldete Benutzer | Alle derzeit auf dem Zielsystem angemeldeten Benutzer |
| Registrierungsstrukturen | Lädt alle Registrierungsstrukturen herunter |
| USB-Artefakte | Sammelt Daten, die zum Parsen von USB-Nutzungsinformationen benötigt werden |
| Browserverlauf | Aggregierter Bericht des Browserverlaufs |
| SRUM-Datenbank | Von SRUM (System Usage Resource Monitor) gesammelte Systemnutzungsinformationen |
| LiveResponseData \ filesystem | Analysehinweise |
|---|
| Alternate_data_streams.txt | Enthält alle Dateien auf dem Zielsystem, die alternative Datenstrominhalte enthalten. Alternative Datenströme können verwendet werden, um Informationen oder sogar ganze Dateien zu verstecken, während sie für den Benutzer unentdeckt bleiben. |
| full_file_list.csv.zip | Dieser Bericht ist sehr hilfreich, um festzustellen, ob ein bekannter Ordner oder eine bekannte Datei auf dem Zielsystem vorhanden ist. |
| List_hidden_directories.txt | Protokoll aller Verzeichnisse, die vor dem Benutzer versteckt wurden. Dieses Protokoll sollte auf verdächtige versteckte Verzeichnisse in ungewöhnlichen Speicherorten überprüft werden (z.B. in Benutzer-Temp-Ordnern). |
| psfile.txt | Überprüfen Sie die Informationen, um festzustellen, ob Dateien remote auf dem Zielhost geöffnet sind. |
| shadow_files.txt | Liefert Details zu Volumenschattenkopien, die auf dem Zielsystem verfügbar sind. |
| LiveResponseData \ logs | Analysehinweise |
|---|
| BrowsingHistoryView.csv | Bietet eine schnelle Überprüfung der Browseraktivität. Enthält Informationen von IE, Chrome, Firefox und Safari, falls verfügbar. Das Argument -bho kann bei der Ausführung verwendet werden, um eine "nur" Browserverlauf-Erfassung zu erzwingen. |
| eventlogs_key_events.csv | Es gibt insgesamt 96 ausgewählte Ereignisse aus den Anwendungs-, System-, Sicherheits- und PowerShell-Ereignisprotokollen, und diese Protokolldatei wird standardmäßig generiert. |
| eventlogs-all.csv | Enthält geparste Daten aus allen Ereignissen in den Anwendungs-, System-, Sicherheits- und PowerShell-Ereignisprotokollen. Erstellt durch das Befehlszeilenargument "-elpa, --evtlogparseall". |
| firewall_events.csv | Dieses Protokoll enthält alle Windows-Firewall-Änderungsereignisse (Ebenen 0, 2, 4). |
| rdp_logon_logoff_events.csv | Enthält alle Remote Desktop-Anmelde- und Abmeldeereignisse aus den Windows-Terminaldienste-Sitzungs-Manager-Ereignisprotokollen. |
| vhd_mount_log.csv | Dieses Protokoll zeigt Details zu auf dem System bereitgestellten Image-Dateien (z.B. ISO-Dateien) an. |
| EVTX-Dateien | Wenn das Argument "-elf, --eventlogfiles" verwendet wird, werden vollständige Kopien der Anwendungs-, System-, Sicherheits-, PowerShell- und Firewall-Ereignisprotokolle erfasst. |
| powershell_command_history_.txt | Enthält den PowerShell-Befehlsverlauf für alle Benutzer, falls verfügbar. |
| LiveResponseData \ persistence | Analysehinweise |
|---|
| autorunsc.txt | Diese Informationen zeigen alle Programme, die Windows beim Start automatisch ausführt. Dies ist eine sehr verbreitete Methode, die Malware verwendet, um Persistenz auf einem System zu erhalten. Diese Daten können auf verdächtige Dateinamen und -pfade überprüft werden. |
| Loaded_dlls.txt | Diese Datei enthält eine Prozessliste, die alle geladenen DLLs für jeden laufenden Prozess enthält. Persistenz kann erreicht werden, indem eine schädliche DLL in einen normalen Windows-Prozess injiziert wird. Diese Daten sollten auf verdächtige DLLs untersucht werden. Es ist sehr hilfreich, eine Liste geladener DLLs von einem bekannten guten System zum Vergleich zu haben. |
| scheduled_tasks.txt | Diese Datei enthält alle auf dem Zielsystem gefundenen geplanten Aufgaben. Das Einfügen einer geplanten Aufgabe in den Zielhost ist eine gängige Methode, die Malware verwendet, um Persistenz auf dem Opferrechner aufrechtzuerhalten. Diese Informationen sollten auf verdächtige Aufgaben überprüft werden. |
| services_aw_processes.txt | Diese Datei enthält eine Liste der auf dem Zielsystem ausgeführten Dienste mit dem zugehörigen Prozessnamen und der PID. Schurkendienste sind ein weiterer Persistenzmechanismus, der von Malware genutzt werden kann. |
| LiveResponseData \ registry \ raw | Analysehinweise |
|---|
| NTUSER & USRCLASS | Eine Kopie der Benutzer-Registry-Hives NTUSER.dat und USRCLASS.dat wird für alle auf dem Zielsystem gefundenen Benutzerprofile erfasst. Diese Benutzer-Registry-Dateien enthalten Informationen zum allgemeinen Benutzerverhalten wie zuletzt angezeigte Dokumente, eingegebene URLs, Bereitstellungspunkte, zugeordnete Laufwerke, lokale Suchbegriffe, deinstallierte Software und mehr. Diese Dateien können mit Regripper zur einfacheren Analyse geparst werden. |
| SAM | Eine Kopie der Registry-Hive des Sicherheitskonten-Managers (SAM) vom Zielsystem. Die SAM-Registry-Datei enthält lokale Benutzer- und Gruppeninformationen wie Sicherheitskennungen (SID) für lokale Konten und Gruppen, Informationen zur Erstellung und Löschung von Konten und Gruppen. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden. |
| SECURITY | Eine Kopie der Registry-Hive Security (SECURITY) vom Zielsystem. Die Registry-Hive SECURITY enthält Konto- und Systemsicherheitsinformationen wie lokale Sicherheitsrichtlinien, Benutzerrechtezuweisungen, Kennwortrichtlinien und mehr. Die SECURITY-Hive ist mit der SAM-Hive für die Aktualisierungsgenauigkeit verknüpft. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden. |
| SOFTWARE | Eine Kopie der Registry-Hive Software (SOFTWARE) vom Zielsystem. Die Registry-Hive SOFTWARE enthält Informationen über installierte Software, deinstallierte Software, Dateierweiterungszuordnungen, zuletzt angemeldeten Benutzer und mehr. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden. |
| SYSTEM | Eine Kopie der Registry-Hive System (SYSTEM) vom Zielsystem. Die Registry-Hive SYSTEM enthält Informationen, die für die Software- und Hardwarekonfiguration des Zielsystems spezifisch sind. Beispielsweise enthält die SYSTEM-Registry Systemstartparameter, Gerätetreiberkonfigurationen, Hardwarekonfigurationen, Zeitzoneneinstellungen, Computernamen, USB-Verbindungen und -Zeiger und mehr. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden. |
| LiveResponseData \ system | Analysehinweise |
|---|
| Bitlocker_key.txt | Diese Datei enthält die auf dem Endpunkt gefundenen BitLocker-Wiederherstellungsschlüssel. Erstellt durch das Befehlszeilenargument „-bl, --bitlocker“. |
| firewall_config.txt | Ein Export aller konfigurierten Windows-Firewall-Regeln |
| system_info.txt | Detaillierte Informationen zum Zielsystem. |
| Windows_codepage.txt | Diese Datei enthält die aktive Codepage-ID auf dem Zielsystem. Der typische North America EHI-Build sollte einen Codepage-Wert von „437“ haben. Dies ist in der Regel kein Problem, aber das Ändern dieses Werts führt zu Datenbeschädigung. |
| Windows_Version.txt | Enthält die Version von Windows, die auf dem Zielsystem ausgeführt wird. |
| WindowsUpdate.log | Das Windows Update-Protokoll wird ab Windows 10 nicht mehr vom System erstellt, daher erstellen wir es aus konvertierten Ereignisablaufverfolgungsprotokoll (ETL)-Daten. |
| LiveResponseData \ user | Analysehinweise |
|---|
| List_users.txt | Diese Datei enthält einfach eine Liste aller auf dem Zielsystem gefundenen lokalen Benutzerkonten. Diese Datei kann auf verdächtige lokale Konten überprüft werden. |
| Local_user_list.txt | Eine Liste aller lokalen Benutzerkonten. |
| LastActivityView.html | Ein HTML-Bericht über die letzte Benutzeraktivität. |
| PsLoggedon.txt | Verwenden Sie diese Informationen, um alle Benutzer (lokal oder remote) zu identifizieren, die am Zielsystem authentifiziert sind. |
| user_acct_report.txt | Stellt lokale und Domänen-Benutzernamen, Profilpfade, Konten-SID usw. bereit. |