
Windows फोरेंसिक आर्टिफैक्ट्स के माध्यम से तेज़ी से खोजें और शिकार करें
Chainsaw Windows फोरेंसिक आर्टिफैक्ट्स जैसे Event Logs और MFT फ़ाइल के भीतर खतरों को शीघ्रता से पहचानने के लिए एक शक्तिशाली 'प्रथम-प्रतिक्रिया' क्षमता प्रदान करता है। Chainsaw कीवर्ड के लिए इवेंट लॉग्स के माध्यम से खोज करने का एक सामान्य और तेज़ तरीका प्रदान करता है, और Sigma डिटेक्शन नियमों के लिए अंतर्निहित समर्थन तथा कस्टम Chainsaw डिटेक्शन नियमों के माध्यम से खतरों की पहचान करता है।
विस्तृत जानकारी इस टूल के Wiki में पाई जा सकती है: https://github.com/WithSecureLabs/chainsaw/wiki
WithSecure Countercept में, हम अपनी प्रबंधित डिटेक्शन और प्रतिक्रिया सेवा प्रदान करने के लिए अपने EDR एजेंट के माध्यम से एंडपॉइंट्स से टेलीमेट्री स्रोतों की एक विस्तृत श्रृंखला को इनजेस्ट करते हैं। हालाँकि, ऐसी परिस्थितियाँ होती हैं जहाँ हमें उन फोरेंसिक आर्टिफैक्ट्स का शीघ्रता से विश्लेषण करने की आवश्यकता होती है जिन्हें हमारे EDR द्वारा कैप्चर नहीं किया गया है, एक सामान्य उदाहरण किसी ऐसे एस्टेट पर इंसिडेंट रिस्पॉन्स जाँच है जहाँ समझौते के समय हमारा EDR इंस्टॉल नहीं था। Chainsaw को इन परिस्थितियों में फोरेंसिक आर्टिफैक्ट्स की त्वरित ट्राइएज करने के लिए एक टूल के रूप में हमारे थ्रेट हंटर्स और इंसिडेंट रिस्पॉन्स सलाहकारों को प्रदान करने के लिए बनाया गया था।
Windows इवेंट लॉग्स थ्रेट हंटिंग और इंसिडेंट रिस्पॉन्स जाँच के लिए फोरेंसिक जानकारी का एक समृद्ध स्रोत प्रदान करते हैं। दुर्भाग्य से, इवेंट लॉग्स को संसाधित करना और उनके माध्यम से खोजना एक धीमी और समय लेने वाली प्रक्रिया हो सकती है, और अधिकांश मामलों में लॉग डेटा के माध्यम से कुशलता से शिकार करने और डिटेक्शन लॉजिक लागू करने के लिए आसपास के इंफ्रास्ट्रक्चर – जैसे ELK स्टैक या Splunk इंस्टेंस – के ओवरहेड की आवश्यकता होती है। यह ओवरहेड अक्सर इसका मतलब होता है कि ब्लू टीमें अपनी जाँच को आगे बढ़ाने के लिए आवश्यक दिशा और निष्कर्ष प्रदान करने के लिए Windows इवेंट लॉग्स की शीघ्रता से ट्राइएज करने में असमर्थ होती हैं। Chainsaw इस समस्या का समाधान करता है क्योंकि यह Windows इवेंट लॉग्स के माध्यम से तेज़ खोज और शिकार की अनुमति देता है।
इस लेखन के समय, बहुत कम ओपन-सोर्स, स्टैंडअलोन टूल्स हैं जो Windows इवेंट लॉग्स की ट्राइएज करने, लॉग्स के भीतर रोचक तत्वों की पहचान करने और दुर्भावनापूर्ण गतिविधि के संकेतों का पता लगाने के लिए डिटेक्शन लॉजिक नियम प्रारूप (जैसे Sigma) लागू करने का एक सरल और तेज़ तरीका प्रदान करते हैं। हमारे परीक्षण में, जो टूल्स मौजूद थे वे बड़ी मात्रा में इवेंट लॉग्स पर कुशलता से डिटेक्शन लॉजिक लागू करने में संघर्ष करते थे, जिससे वे उन परिदृश्यों के लिए अनुपयुक्त हो जाते थे जहाँ त्वरित ट्राइएज की आवश्यकता होती है।
--sigma और --mapping पैरामीटर का उपयोग करके आप SIGMA डिटेक्शन नियमों के एक सबसेट (या पूरे SIGMA git रेपो) वाली एक डायरेक्टरी निर्दिष्ट कर सकते हैं और chainsaw स्वचालित रूप से इन नियमों को लोड, कन्वर्ट और प्रदान किए गए इवेंट लॉग्स के विरुद्ध चलाएगा। मैपिंग फ़ाइल chainsaw को बताती है कि रूल मैचिंग के लिए इवेंट लॉग्स में किन फ़ील्ड्स का उपयोग करना है। डिफ़ॉल्ट रूप से, Chainsaw इवेंट लॉग प्रकारों की एक विस्तृत श्रृंखला का समर्थन करता है, जिसमें निम्नलिखित शामिल हैं लेकिन इन्हीं तक सीमित नहीं हैं:
| Event Type | Event ID |
|---|---|
| Process Creation (Sysmon) | 1 |
| Network Connections (Sysmon) | 3 |
| Image Loads (Sysmon) | 7 |
| File Creation (Sysmon) | 11 |
| Registry Events (Sysmon) | 13 |
| Powershell Script Blocks | 4104 |
| Process Creation | 4688 |
| Scheduled Task Creation | 4698 |
| Service Creation | 7045 |
रूल डिटेक्शन के लिए उपयोग किए जाने वाले फ़ील्ड्स की पूरी सूची के लिए मैपिंग फ़ाइल देखें, और अपनी आवश्यकताओं के अनुसार इसे विस्तारित करने में संकोच न करें।
sigma नियमों का समर्थन करने के अलावा, Chainsaw एक कस्टम रूल प्रारूप का भी समर्थन करता है। रेपो में आपको एक rules डायरेक्टरी मिलेगी जिसमें विभिन्न Chainsaw नियम हैं जो उपयोगकर्ताओं को निम्नलिखित की अनुमति देते हैं:
Chainsaw v2 की रिलीज़ के साथ, हमने Sigma Rules और EVTX-Attack-Samples रेपो को Chainsaw सबमॉड्यूल के रूप में शामिल न करने का निर्णय लिया। हम अनुशंसा करते हैं कि आप इन रेपो को अलग से क्लोन करें ताकि आपके पास नवीनतम संस्करण सुनिश्चित हों।
यदि आपको अभी भी Chainsaw बाइनरी, Sigma नियमों और उदाहरण Event logs वाला एक ऑल-इन-वन पैकेज चाहिए, तो आप इसे इस GitHub रेपो के releases section से डाउनलोड कर सकते हैं। इस releases section में आपको विभिन्न प्लेटफ़ॉर्म और आर्किटेक्चर के लिए Chainsaw के प्री-कंपाइल्ड बाइनरी-ओनली संस्करण भी मिलेंगे।
यदि आप Chainsaw को स्वयं कंपाइल करना चाहते हैं, तो आप Chainsaw रेपो को क्लोन कर सकते हैं:
git clone https://github.com/WithSecureLabs/chainsaw.git
और निम्नलिखित चलाकर कोड को स्वयं कंपाइल करें: cargo build --release। बिल्ड पूरा होने के बाद, आपको target/release फ़ोल्डर में कंपाइल्ड बाइनरी की एक प्रति मिलेगी।
--release फ़्लैग के साथ बिल्ड करना सुनिश्चित करें क्योंकि यह काफी तेज़ निष्पादन समय सुनिश्चित करेगा।