
Лёгкий пакетный скрипт для полуавтоматического сбора ключевых криминалистических артефактов с хостов Windows, использующий только встроенные инструменты ОС для поддержки реагирования на инциденты и триажа.
В этом документе описывается назначение и основные принципы работы скрипта сбора данных FLAIR.
При расследовании инцидентов в инфраструктуре клиента бывают случаи, когда на объектах не развёрнуто EDR-решение, которое команда ИБ-реагирования могла бы использовать для сбора артефактов. FLAIR был создан для выполнения полуавтоматического сбора ряда ключевых артефактов с целевого хоста. FLAIR заполняет разрыв между глубоким уровнем данных, доступных при полном криминалистическом образе хоста, и более целенаправленным и интерактивным подходом, предлагаемым EDR-решениями.
FLAIR был создан на основе следующих принципов:
Да, мы по-прежнему используем MD5, и мы осознаём возможность коллизий, но а) это менее затратно с вычислительной точки зрения, а значит, выполняется быстрее б) если коллизия произойдёт, это уже о чём-то говорит ;-)
Использование FLAIR в различных локалях остаётся одинаковым (французский, немецкий и т.д.), однако следует учитывать, что вывод многих команд будет возвращаться в виде обычного текста на языке той машины, на которой он выполняется, например «NETSTAT -ANO»:
Французский
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
Немецкий
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
Хотя названия и поля статуса отражают локаль целевой системы, их относительное расположение остаётся неизменным. Тем не менее, при обработке систем с неанглийской локалью это стоит учитывать.
Запустите «FLAIR.cmd» либо с внешнего запоминающего устройства (например, USB-накопителя), либо с сетевого диска.
Во многих случаях обработка может занять более 30 минут, поскольку проверяется ОГРОМНОЕ количество файлов.
Вывод используемых команд возвращается в основном в виде обычного текста, поэтому использование Yara-правил предоставляет простое решение для проверки распространённых IoC.
При работе с несколькими хостами использование Elasticsearch, Logstash и Kibana (стек ELK) может сделать обработку нескольких хостов более эффективной после того, как будет выполнена работа по созданию правил импорта для каждого типа данных.