
Windows 호스트에서 핵심 포렌식 아티팩트를 반자동으로 수집하기 위한 경량 배치 스크립트로, OS 기본 도구만 사용하여 사고 대응 및 트라이지(triage)를 지원합니다.
이 문서는 FLAIR 수집 스크립트의 목적과 기본 작동 방식을 설명합니다.
고객 환경에서 인시던트를 조사하는 동안 IR 팀이 환경 전반에 걸쳐 아티팩트를 수집하는 데 활용할 수 있는 EDR이 배포되지 않은 경우가 있습니다. FLAIR는 대상 호스트에서 여러 핵심 아티팩트를 반자동으로 수집하기 위해 만들어졌습니다. FLAIR는 호스트의 전체 포렌식 이미지에서 얻을 수 있는 심층 데이터 수준과 EDR 솔루션이 제공하는 보다 타겟팅되고 대화형 방식 사이의 격차를 메웁니다.
FLAIR는 다음 원칙에 따라 제작되었습니다:
네, 여전히 MD5를 사용하며 충돌 가능성을 알고 있습니다. 하지만 a) 계산 비용이 낮아 실행 속도가 빠르고 b) 충돌이 발생하면 그 자체로 의미 있는 정보를 제공합니다 ;-)
여러 로케일에서 FLAIR를 사용하는 방식은 동일합니다(프랑스어, 독일어 등). 다만 많은 명령어의 출력이 실행 중인 시스템의 로케일로 일반 텍스트로 반환된다는 점에 유의해야 합니다. 예: "NETSTAT -ANO"
프랑스어
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
독일어
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
이름과 상태 필드는 대상 시스템의 로케일을 반영하지만 상대적 위치는 동일하게 유지됩니다. 그럼에도 불구하고 비영어권 대상을 처리할 때는 이 점을 고려해야 합니다.
외부 저장 장치(예: USB 드라이브) 또는 매핑된 네트워크 드라이브에서 'FLAIR.cmd'를 실행합니다.
많은 경우 처리에 30분 이상이 소요될 수 있는데, 이는 많은 파일을 검사하기 때문입니다.
사용된 명령어의 출력은 대부분 일반 텍스트로 반환되므로 Yara 규칙을 사용하면 일반적인 IoC를 확인하는 간단한 솔루션을 제공할 수 있습니다.
여러 호스트에서 운영할 때 Elastic search, Logstash 및 Kibana(ELK 스택)를 사용하면 각 데이터 유형에 대한 가져오기 규칙을 만드는 초기 작업이 완료된 후 여러 호스트를 보다 효율적으로 처리할 수 있습니다.