Anti-Forensics
Репозиторий для отслеживания техник анти-форензики
Этот список составлен на основе отклика сообщества #DFIR и техник, которые мы в настоящее время рассматриваем в нашем курсе по анти-форензике.
Есть крутые идеи по анти-форензике, которыми хотите поделиться? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Данные, веб и приложения
- Манипуляция файловыми форматами:
-- PDF: измените структуру файла, чтобы скрыть объекты
-- ZIP: измените структуру файла, чтобы скрыть другие данные/файлы
-- DOCX: извлеките и скройте другое содержимое внутри структуры — всё, что нужно сделать, это изменить их на .xml
-- RAR, 7zip: измените их структуры, чтобы хранить/скрывать другие данные
-- и т.д.
- Сокрытие данных
- Стеганография
-- LSB
- Шифрование
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt и т.д.
-- Прочее
"Шифруйте всё"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Если вы используете веб-шелл, отключите ведение журнала IIS через appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Операционные системы, виртуализация и облако
- GOD Mode
- Руткиты
- Удалённые ключи/значения реестра и теневые копии
- Сокрытие данных в реестре Windows
- Портативная ВМ
- "Приносите весь свой вред на ВМ и удаляйте её, когда закончите"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Изменение временных меток ключей реестра Windows"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Покидая систему, очистите ShimCache"
- "Если вы работаете через RDP, отключите отслеживание (JumpLists и т.д.) для учётной записи пользователя"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "У меня был недавний случай, когда вымогатель Dharma удаляет VSS и журналы событий через скрипт под названием "purgememory.ps1". Примерно то же самое, о чём упоминалось в этой статье"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-Используйте iCloud Photos
-Синхронизируйте данные
-Отключите iCloud Photos
-удалите локальные файлы
-при ежедневном использовании оставляйте iCloud выключенным
-создавайте новые медиа
-включайте синхронизацию при необходимости/просматривайте синхронизированные данные, затем снова отключайте и повторяйте
Если физическое устройство изъято, эксперт должен копать в поисках артефактов использования iCloud"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Журналы (логи)
Файловая система
- Туннелирование файлов NTFS
- Сокрытие данных в слэк-пространстве (slack space) (например, с помощью Slacker)
- Скрытые тома (WDM, Diskpart, TrueCrypt/VeraCrypt и т.д.)
- Альтернативные потоки данных (ADS)
- Изменение временных меток файлов
- Сокрытие данных в атрибутах $EA
- Повреждение файловой системы: уничтожение и затирание данных
- "изменение временных меток атрибута FN в MFT (большинство аналитиков даже не знают, что это возможно)"
- "вмешательство в $J для обхода обнаружения timestomp"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "В зависимости от системы отключите журнал изменений USN"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Сокрытие информации в SSD: есть способ скрывать информацию в SSD так, чтобы впоследствии она не могла быть прочитана ни прошивкой, ни операционной системой. Я работал над этим, когда давным-давно был магистрантом; в то время у этого был большой потенциал"
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Время (трата времени аналитика путём введения в заблуждение)
Видео
Отличная анти-форензика, https://www.youtube.com/watch?v=A4GYhGDCRSM
Отличные идеи
- "" Ключевой момент, который нужно понять, таков:
- В большинстве случаев вам не обязательно заниматься анти-форензикой; скорее всего, в этом нет необходимости.
- Не удаляйте артефакты, когда можно настроить систему так, чтобы они никогда не записывались.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
Продолжение следует...