
Durchsuchen und Jagen Sie schnell Windows-Forensik-Artefakte
Chainsaw bietet eine leistungsstarke „First-Response“-Fähigkeit, um Bedrohungen in Windows-Forensik-Artefakten wie Event Logs und der MFT-Datei schnell zu identifizieren. Chainsaw bietet eine generische und schnelle Methode zur Suche in Event Logs nach Schlüsselwörtern sowie zur Identifizierung von Bedrohungen mithilfe der integrierten Unterstützung für Sigma-Erkennungsregeln und über benutzerdefinierte Chainsaw-Erkennungsregeln.
Erweiterte Informationen finden Sie im Wiki für dieses Tool: https://github.com/WithSecureLabs/chainsaw/wiki
Bei WithSecure Countercept erfassen wir über unseren EDR-Agenten eine breite Palette von Telemetriequellen von Endpunkten, um unseren Managed-Detection-and-Response-Service bereitzustellen. Es gibt jedoch Umstände, in denen wir forensische Artefakte schnell analysieren müssen, die nicht von unserem EDR erfasst wurden – ein häufiges Beispiel sind Incident-Response-Untersuchungen in einer Umgebung, in der unser EDR zum Zeitpunkt der Kompromittierung nicht installiert war. Chainsaw wurde entwickelt, um unseren Threat Huntern und Incident-Response-Beratern ein Tool für die schnelle Triage forensischer Artefakte in diesen Situationen bereitzustellen.
Windows Event Logs bieten eine reichhaltige Quelle forensischer Informationen für Threat Hunting und Incident-Response-Untersuchungen. Leider kann die Verarbeitung und Durchsuchung von Event Logs ein langsamer und zeitaufwändiger Prozess sein und erfordert in den meisten Fällen den Overhead umgebender Infrastruktur – wie eines ELK-Stacks oder einer Splunk-Instanz –, um effizient durch die Logdaten zu jagen und Erkennungslogik anzuwenden. Dieser Overhead führt oft dazu, dass Blue Teams nicht in der Lage sind, Windows Event Logs schnell zu triagieren, um die für die Weiterführung ihrer Untersuchungen erforderliche Richtung und Schlussfolgerungen zu liefern. Chainsaw löst dieses Problem, da es die schnelle Suche und Jagd durch Windows Event Logs ermöglicht.
Zum Zeitpunkt der Erstellung gibt es nur sehr wenige Open-Source-Standalone-Tools, die eine einfache und schnelle Methode zur Triage von Windows Event Logs bieten, interessante Elemente innerhalb der Logs identifizieren und ein Erkennungslogik-Regelformat (wie Sigma) anwenden, um Anzeichen bösartiger Aktivität zu erkennen. In unseren Tests hatten die vorhandenen Tools Schwierigkeiten, Erkennungslogik effizient auf große Mengen von Event Logs anzuwenden, was sie für Szenarien ungeeignet machte, in denen eine schnelle Triage erforderlich ist.
Mit den Parametern --sigma und --mapping können Sie ein Verzeichnis angeben, das eine Teilmenge von SIGMA-Erkennungsregeln (oder einfach das gesamte SIGMA-Git-Repo) enthält, und Chainsaw lädt, konvertiert und führt diese Regeln automatisch gegen die bereitgestellten Event Logs aus. Die Mapping-Datei teilt Chainsaw mit, welche Felder in den Event Logs für den Regelabgleich verwendet werden sollen. Standardmäßig unterstützt Chainsaw eine breite Palette von Event-Log-Typen, einschließlich, aber nicht beschränkt auf:
| Ereignistyp | Ereignis-ID |
|---|---|
| Prozesserstellung (Sysmon) | 1 |
| Netzwerkverbindungen (Sysmon) | 3 |
| Image-Ladevorgänge (Sysmon) | 7 |
| Dateierstellung (Sysmon) | 11 |
| Registry-Ereignisse (Sysmon) | 13 |
| Powershell-Skriptblöcke | 4104 |
| Prozesserstellung | 4688 |
| Erstellung geplanter Aufgaben | 4698 |
| Diensterstellung | 7045 |
Siehe die Mapping-Datei für die vollständige Liste der Felder, die für die Regelerkennung verwendet werden, und erweitern Sie sie gerne nach Ihren Bedürfnissen.
Zusätzlich zur Unterstützung von Sigma-Regeln unterstützt Chainsaw auch ein benutzerdefiniertes Regelformat. Im Repository finden Sie ein rules-Verzeichnis, das verschiedene Chainsaw-Regeln enthält, die es Benutzern ermöglichen:
Mit der Veröffentlichung von Chainsaw v2 haben wir beschlossen, die Repositories Sigma Rules und EVTX-Attack-Samples nicht mehr als Chainsaw-Submodule einzubinden. Wir empfehlen, diese Repositories separat zu klonen, um sicherzustellen, dass Sie die neuesten Versionen haben.
Wenn Sie dennoch ein All-in-One-Paket benötigen, das die Chainsaw-Binary, Sigma-Regeln und Beispiel-Event-Logs enthält, können Sie es aus dem Releases-Bereich dieses GitHub-Repos herunterladen. In diesem Releases-Bereich finden Sie auch vorkompilierte reine Binary-Versionen von Chainsaw für verschiedene Plattformen und Architekturen.
Wenn Sie Chainsaw selbst kompilieren möchten, können Sie das Chainsaw-Repo klonen:
git clone https://github.com/WithSecureLabs/chainsaw.git
und den Code selbst kompilieren, indem Sie Folgendes ausführen: cargo build --release. Sobald der Build abgeschlossen ist, finden Sie eine Kopie der kompilierten Binary im Ordner target/release.
Stellen Sie sicher, dass Sie mit dem --release-Flag bauen, da dies eine deutlich schnellere Ausführungszeit gewährleistet.