
Script batch léger pour l'acquisition semi-automatisée des artefacts forensiques clés sur des hôtes Windows, utilisant uniquement les outils natifs du système d'exploitation pour faciliter la réponse à incident et le triage.
Ce document décrit l'objectif et le fonctionnement de base du script d'acquisition FLAIR.
Lors des investigations d'incidents sur le parc client, il arrive qu'aucun EDR ne soit déployé et que l'équipe d'IR ne puisse pas l'utiliser pour collecter des artefacts sur l'ensemble du parc. FLAIR a été créé pour effectuer l'acquisition semi-automatisée d'un certain nombre d'artefacts clés depuis un hôte cible. FLAIR comble le fossé entre le niveau de données approfondi disponible à partir d'une image forensique complète de l'hôte et l'approche plus ciblée et interactive proposée par les solutions EDR.
FLAIR a été créé sur la base des principes suivants :
Oui, nous utilisons toujours MD5 et nous sommes conscients de la possibilité de collision, mais a) c'est moins coûteux en calcul, donc plus rapide à exécuter b) s'il y a une collision, cela vous apprend quelque chose ;-)
L'utilisation de FLAIR sur plusieurs locales reste la même (français, allemand, etc.). Il convient de noter que la sortie de nombreuses commandes renverra du contenu en texte brut dans la langue de la machine sur laquelle elle s'exécute, comme « NETSTAT -ANO » :
Français
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
Allemand
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
Bien que les noms et les champs d'état reflètent la langue de la cible, la position relative reste la même. Néanmoins, lors du traitement de cibles non anglophones, c'est un point à prendre en compte.
Exécutez « FLAIR.cmd » depuis un périphérique de stockage externe (par exemple, une clé USB) ou un lecteur réseau mappé.
Le traitement peut prendre plus de 30 minutes dans de nombreux cas, car un ÉNORME nombre de fichiers est examiné.
La sortie des commandes utilisées est renvoyée en texte brut, la plupart du temps, de sorte que l'utilisation de règles Yara fournit une solution simple pour vérifier les IoC courants.
Lorsque vous opérez sur un certain nombre d'hôtes, l'utilisation d'Elasticsearch, Logstash et Kibana (pile ELK) peut rendre le traitement de plusieurs hôtes plus efficace une fois le travail de création des règles d'importation pour chaque type de données terminé.