
Pesquise e investigue rapidamente através de artefactos forenses do Windows
O Chainsaw fornece uma poderosa capacidade de 'primeira resposta' para identificar rapidamente ameaças em artefatos forenses do Windows, como Logs de Eventos e o arquivo MFT. O Chainsaw oferece um método genérico e rápido de pesquisar em logs de eventos por palavras-chave, e de identificar ameaças usando suporte integrado para regras de detecção Sigma, e através de regras de detecção personalizadas do Chainsaw.
Informações estendidas podem ser encontradas na Wiki desta ferramenta: https://github.com/WithSecureLabs/chainsaw/wiki
Na WithSecure Countercept, ingerimos uma ampla gama de fontes de telemetria de endpoints através do nosso agente EDR para fornecer nosso serviço gerenciado de detecção e resposta. No entanto, há circunstâncias em que precisamos analisar rapidamente artefatos forenses que não foram capturados pelo nosso EDR, um exemplo comum sendo investigações de resposta a incidentes em um ambiente onde nosso EDR não estava instalado no momento do comprometimento. O Chainsaw foi criado para fornecer aos nossos caçadores de ameaças e consultores de resposta a incidentes uma ferramenta para realizar triagem rápida de artefatos forenses nessas circunstâncias.
Os logs de eventos do Windows fornecem uma rica fonte de informações forenses para caça a ameaças e investigações de resposta a incidentes. Infelizmente, processar e pesquisar em logs de eventos pode ser um processo lento e demorado, e na maioria dos casos requer a sobrecarga de infraestrutura ao redor – como uma pilha ELK ou instância Splunk – para caçar eficientemente através dos dados de log e aplicar lógica de detecção. Essa sobrecarga frequentemente significa que as equipes azuis são incapazes de fazer triagem rápida de logs de eventos do Windows para fornecer a direção e as conclusões necessárias para progredir em suas investigações. O Chainsaw resolve esse problema, pois permite a pesquisa e caça rápidas através de logs de eventos do Windows.
No momento da escrita, existem muito poucas ferramentas de código aberto e autônomas que fornecem um método simples e rápido de triagem de logs de eventos do Windows, identificando elementos interessantes dentro dos logs e aplicando um formato de regra de lógica de detecção (como Sigma) para detectar sinais de atividade maliciosa. Em nossos testes, as ferramentas que existiam lutavam para aplicar eficientemente lógica de detecção a grandes volumes de logs de eventos, tornando-as inadequadas para cenários onde a triagem rápida é necessária.
Usando os parâmetros --sigma e --mapping, você pode especificar um diretório contendo um subconjunto de regras de detecção SIGMA (ou apenas todo o repositório git do SIGMA) e o chainsaw carregará, converterá e executará automaticamente essas regras contra os logs de eventos fornecidos. O arquivo de mapeamento informa ao chainsaw quais campos nos logs de eventos usar para correspondência de regras. Por padrão, o Chainsaw suporta uma ampla gama de tipos de Log de Eventos, incluindo, mas não se limitando a:
| Tipo de Evento | ID do Evento |
|---|---|
| Criação de Processo (Sysmon) | 1 |
| Conexões de Rede (Sysmon) | 3 |
| Carregamentos de Imagem (Sysmon) | 7 |
| Criação de Arquivo (Sysmon) | 11 |
| Eventos de Registro (Sysmon) | 13 |
| Blocos de Script Powershell | 4104 |
| Criação de Processo | 4688 |
| Criação de Tarefa Agendada | 4698 |
| Criação de Serviço | 7045 |
Veja o arquivo de mapeamento para a lista completa de campos que são usados para detecção de regras, e sinta-se à vontade para estendê-lo conforme suas necessidades.
Além de suportar regras sigma, o Chainsaw também suporta um formato de regra personalizado. No repositório você encontrará um diretório rules que contém várias regras do Chainsaw que permitem aos usuários:
Com o lançamento do Chainsaw v2, decidimos não mais incluir os repositórios Sigma Rules e EVTX-Attack-Samples como submódulos do Chainsaw. Recomendamos que você clone esses repositórios separadamente para garantir que tenha as versões mais recentes.
Se você ainda precisa de um pacote tudo-em-um contendo o binário do Chainsaw, regras Sigma e logs de Eventos de exemplo, você pode baixá-lo da seção de releases deste repositório do GitHub. Nesta seção de releases você também encontrará versões pré-compiladas apenas do binário do Chainsaw para várias plataformas e arquiteturas.
Se você quiser compilar o Chainsaw você mesmo, você pode clonar o repositório do Chainsaw:
git clone https://github.com/WithSecureLabs/chainsaw.git
e compilar o código você mesmo executando: cargo build --release. Uma vez que a compilação terminar, você encontrará uma cópia do binário compilado na pasta target/release.
Certifique-se de compilar com a flag --release, pois isso garantirá um tempo de execução significativamente mais rápido.