
Script leve em lote para aquisição semiautomática de artefactos forenses essenciais de anfitriões Windows, utilizando apenas ferramentas nativas do SO para apoiar a resposta a incidentes e a triagem.
Este documento descreve o propósito e a operação básica do script de aquisição FLAIR.
Durante a investigação de incidentes no parque de clientes, há ocasiões em que não existe EDR implementado que a equipa de IR possa utilizar para recolher artefactos em todo o parque. O FLAIR foi criado para realizar a aquisição semiautomática de vários artefactos-chave de um host alvo. O FLAIR preenche a lacuna entre o nível profundo de dados disponível a partir de uma imagem forense completa do host e a abordagem mais direcionada e interativa oferecida pelas soluções EDR.
O FLAIR foi criado com base nos seguintes princípios:
Sim, ainda usamos MD5 e sim, estamos cientes da possibilidade de colisão, mas a) é computacionalmente menos dispendioso, portanto mais rápido de executar b) se houver uma colisão, isso diz-lhe algo ;-)
A utilização do FLAIR em vários Locales permanece a mesma (francês, alemão, etc.), devendo notar-se que o resultado de muitos comandos devolverá conteúdo em texto simples no locale da máquina em que está a ser executado, como "NETSTAT -ANO":
Francês
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
Alemão
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
Embora os nomes e campos de estado reflitam o locale do alvo, a posição relativa permanece a mesma. Mesmo assim, ao processar alvos que não estão em inglês, é algo a considerar.
Execute o 'FLAIR.cmd' a partir de um dispositivo de armazenamento externo (ou seja, uma pen USB) ou de uma unidade de rede mapeada.
O processamento pode demorar mais de 30 minutos em muitos casos, pois é examinado um MONTÃO de ficheiros.
O resultado dos comandos utilizados é devolvido como texto simples, na sua maioria, pelo que a utilização de regras Yara fornece uma solução simples para verificar IoCs comuns.
Ao operar sobre vários hosts, a utilização de Elastic search, Logstash e Kibana (ELK Stack) pode tornar o processamento de múltiplos hosts mais eficiente, uma vez concluído o trabalho de criação de regras de importação para cada tipo de dados.