
Ricerca e analisi rapida degli artefatti forensi di Windows
Chainsaw fornisce una potente capacità di 'first-response' per identificare rapidamente minacce all'interno di artefatti forensi di Windows come i registri eventi e il file MFT. Chainsaw offre un metodo generico e veloce per cercare attraverso i registri eventi per parole chiave, e per identificare minacce utilizzando il supporto integrato per le regole di rilevamento Sigma, e tramite regole di rilevamento personalizzate di Chainsaw.
Informazioni estese sono disponibili nella Wiki di questo strumento: https://github.com/WithSecureLabs/chainsaw/wiki
Presso WithSecure Countercept, acquisiamo un'ampia gamma di fonti di telemetria dagli endpoint tramite il nostro agente EDR per fornire il nostro servizio di rilevamento e risposta gestiti. Tuttavia, ci sono circostanze in cui dobbiamo analizzare rapidamente artefatti forensi che non sono stati catturati dal nostro EDR, un esempio comune è rappresentato dalle indagini di risposta agli incidenti su un'infrastruttura dove il nostro EDR non era installato al momento della compromissione. Chainsaw è stato creato per fornire ai nostri threat hunter e consulenti di risposta agli incidenti uno strumento per eseguire un rapido triage degli artefatti forensi in queste circostanze.
I registri eventi di Windows forniscono una ricca fonte di informazioni forensi per il threat hunting e le indagini di risposta agli incidenti. Sfortunatamente, l'elaborazione e la ricerca attraverso i registri eventi può essere un processo lento e dispendioso in termini di tempo, e nella maggior parte dei casi richiede il sovraccarico di infrastrutture circostanti – come uno stack ELK o un'istanza Splunk – per cacciare efficientemente attraverso i dati dei registri e applicare la logica di rilevamento. Questo sovraccarico spesso significa che i blue team non sono in grado di eseguire rapidamente il triage dei registri eventi di Windows per fornire la direzione e le conclusioni necessarie a far progredire le loro indagini. Chainsaw risolve il problema poiché consente la rapida ricerca e caccia attraverso i registri eventi di Windows.
Al momento della scrittura, ci sono pochissimi strumenti open-source e standalone che forniscono un metodo semplice e veloce per il triage dei registri eventi di Windows, identificando elementi interessanti all'interno dei registri e applicando un formato di regole di logica di rilevamento (come Sigma) per rilevare segni di attività malevola. Nei nostri test, gli strumenti esistenti faticavano ad applicare efficientemente la logica di rilevamento a grandi volumi di registri eventi, rendendoli inadatti a scenari in cui è richiesto un triage rapido.
Utilizzando i parametri --sigma e --mapping è possibile specificare una directory contenente un sottoinsieme di regole di rilevamento SIGMA (o semplicemente l'intero repository git SIGMA) e chainsaw caricherà, convertirà ed eseguirà automaticamente queste regole contro i registri eventi forniti. Il file di mapping indica a chainsaw quali campi nei registri eventi utilizzare per la corrispondenza delle regole. Per impostazione predefinita, Chainsaw supporta un'ampia gamma di tipi di registri eventi, inclusi ma non limitati a:
| Tipo di evento | ID evento |
|---|---|
| Process Creation (Sysmon) | 1 |
| Network Connections (Sysmon) | 3 |
| Image Loads (Sysmon) | 7 |
| File Creation (Sysmon) | 11 |
| Registry Events (Sysmon) | 13 |
| Powershell Script Blocks | 4104 |
| Process Creation | 4688 |
| Scheduled Task Creation | 4698 |
| Service Creation | 7045 |
Consulta il file di mapping per l'elenco completo dei campi utilizzati per il rilevamento delle regole, e sentiti libero di estenderlo secondo le tue esigenze.
Oltre a supportare le regole sigma, Chainsaw supporta anche un formato di regole personalizzato. Nel repository troverai una directory rules che contiene varie regole di Chainsaw che consentono agli utenti di:
Con il rilascio di Chainsaw v2, abbiamo deciso di non includere più i repository Sigma Rules e EVTX-Attack-Samples come sottomoduli di Chainsaw. Consigliamo di clonare questi repository separatamente per assicurarti di avere le versioni più recenti.
Se hai ancora bisogno di un pacchetto tutto-in-uno contenente il binario di Chainsaw, le regole Sigma e i registri eventi di esempio, puoi scaricarlo dalla sezione releases di questo repository GitHub. In questa sezione releases troverai anche versioni precompilate solo binario di Chainsaw per varie piattaforme e architetture.
Se vuoi compilare Chainsaw da solo, puoi clonare il repository di Chainsaw:
git clone https://github.com/WithSecureLabs/chainsaw.git
e compilare il codice da solo eseguendo: cargo build --release. Una volta terminata la build, troverai una copia del binario compilato nella cartella target/release.
Assicurati di compilare con il flag --release poiché questo garantirà un tempo di esecuzione significativamente più veloce.