
Recherchez et traquez rapidement les artefacts forensiques Windows
Chainsaw offre une puissante capacité de « première réponse » pour identifier rapidement les menaces au sein des artefacts forensiques Windows tels que les journaux d'événements et le fichier MFT. Chainsaw propose une méthode générique et rapide pour rechercher des mots-clés dans les journaux d'événements, et pour identifier les menaces en utilisant la prise en charge intégrée des règles de détection Sigma, ainsi que via des règles de détection Chainsaw personnalisées.
Des informations complémentaires sont disponibles dans le Wiki de cet outil : https://github.com/WithSecureLabs/chainsaw/wiki
Chez WithSecure Countercept, nous ingérons un large éventail de sources de télémétrie depuis les terminaux via notre agent EDR afin de fournir notre service de détection et de réponse managées. Cependant, il existe des circonstances où nous devons analyser rapidement des artefacts forensiques qui n'ont pas été capturés par notre EDR, un exemple courant étant les investigations de réponse à incident sur un parc où notre EDR n'était pas installé au moment de la compromission. Chainsaw a été créé pour fournir à nos traqueurs de menaces et à nos consultants en réponse à incident un outil permettant d'effectuer un triage rapide des artefacts forensiques dans ces circonstances.
Les journaux d'événements Windows constituent une riche source d'informations forensiques pour la traque des menaces et les investigations de réponse à incident. Malheureusement, le traitement et la recherche dans les journaux d'événements peuvent être un processus lent et chronophage, et dans la plupart des cas nécessitent la surcharge d'une infrastructure environnante – telle qu'une pile ELK ou une instance Splunk – pour traquer efficacement dans les données de journal et appliquer une logique de détection. Cette surcharge signifie souvent que les équipes bleues ne sont pas en mesure de trier rapidement les journaux d'événements Windows pour fournir l'orientation et les conclusions nécessaires à l'avancement de leurs investigations. Chainsaw résout ce problème puisqu'il permet la recherche et la traque rapides dans les journaux d'événements Windows.
Au moment de la rédaction, il existe très peu d'outils open-source autonomes qui fournissent une méthode simple et rapide de triage des journaux d'événements Windows, d'identification des éléments intéressants dans les journaux et d'application d'un format de règle de logique de détection (tel que Sigma) pour détecter les signes d'activité malveillante. Dans nos tests, les outils qui existaient avaient du mal à appliquer efficacement la logique de détection à de grands volumes de journaux d'événements, ce qui les rendait inadaptés aux scénarios où un triage rapide est requis.
À l'aide des paramètres --sigma et --mapping, vous pouvez spécifier un répertoire contenant un sous-ensemble de règles de détection SIGMA (ou simplement l'intégralité du dépôt git SIGMA) et chainsaw chargera, convertira et exécutera automatiquement ces règles contre les journaux d'événements fournis. Le fichier de mapping indique à chainsaw quels champs des journaux d'événements utiliser pour la correspondance des règles. Par défaut, Chainsaw prend en charge un large éventail de types de journaux d'événements, incluant mais sans s'y limiter :
| Type d'événement | ID d'événement |
|---|---|
| Création de processus (Sysmon) | 1 |
| Connexions réseau (Sysmon) | 3 |
| Chargements d'images (Sysmon) | 7 |
| Création de fichiers (Sysmon) | 11 |
| Événements de registre (Sysmon) | 13 |
| Blocs de script Powershell | 4104 |
| Création de processus | 4688 |
| Création de tâche planifiée | 4698 |
| Création de service | 7045 |
Consultez le fichier de mapping pour la liste complète des champs utilisés pour la détection de règles, et n'hésitez pas à l'étendre selon vos besoins.
En plus de prendre en charge les règles sigma, Chainsaw prend également en charge un format de règle personnalisé. Dans le dépôt, vous trouverez un répertoire rules qui contient diverses règles Chainsaw permettant aux utilisateurs de :
Avec la sortie de Chainsaw v2, nous avons décidé de ne plus inclure les dépôts Sigma Rules et EVTX-Attack-Samples en tant que sous-modules de Chainsaw. Nous recommandons de cloner ces dépôts séparément pour vous assurer de disposer des dernières versions.
Si vous avez encore besoin d'un package tout-en-un contenant le binaire Chainsaw, les règles Sigma et des journaux d'événements d'exemple, vous pouvez le télécharger depuis la section releases de ce dépôt GitHub. Dans cette section releases, vous trouverez également des versions binaires précompilées de Chainsaw pour diverses plateformes et architectures.