
Script ligero por lotes para la adquisición semiautomatizada de artefactos forenses clave de hosts Windows, utilizando únicamente herramientas nativas del sistema operativo para apoyar la respuesta a incidentes y el triaje.
Este documento describe el propósito y el funcionamiento básico del script de adquisición FLAIR.
Durante la investigación de incidentes en el entorno de los clientes, hay ocasiones en las que no hay un EDR desplegado del que el equipo de IR pueda hacer uso para recopilar artefactos en todo el entorno. FLAIR fue creado para realizar la adquisición semiautomatizada de una serie de artefactos clave de un host objetivo. FLAIR cubre la brecha entre el nivel profundo de datos disponible a partir de una imagen forense completa del host y el enfoque más específico e interactivo que ofrecen las soluciones EDR.
FLAIR fue creado basándose en los siguientes principios:
Sí, todavía usamos MD5 y sí, somos conscientes de la posibilidad de colisión, pero a) es computacionalmente menos costoso, por lo que se ejecuta más rápido b) si hay una colisión, eso te dice algo ;-)
El uso de FLAIR en varios idiomas sigue siendo el mismo (francés, alemán, etc.); cabe señalar que la salida de muchos comandos devolverá contenido en texto plano en el idioma de la máquina en la que se ejecuta, como "NETSTAT -ANO":
Francés
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
Alemán
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
Si bien los nombres y los campos de estado reflejan el idioma del objetivo, la posición relativa sigue siendo la misma. Aun así, al procesar objetivos que no están en inglés, es algo a tener en cuenta.
Ejecute 'FLAIR.cmd' desde un dispositivo de almacenamiento externo (p. ej., una unidad USB) o desde una unidad de red asignada.
El procesamiento puede tardar más de 30 minutos en muchos casos, ya que se examinan MUCHOS archivos.
La salida de los comandos utilizados se devuelve como texto plano, en su mayoría, por lo que el uso de reglas Yara proporciona una solución sencilla para comprobar IoCs comunes.
Cuando se opera sobre varios hosts, el uso de Elastic search, Logstash y Kibana (ELK Stack) puede hacer que el procesamiento de múltiples hosts sea más eficiente una vez que se haya completado el trabajo de crear reglas de importación para cada tipo de dato.