本文档描述了 FLAIR 采集脚本的用途和基本操作。
在调查客户环境中的安全事件时,有时客户环境中并未部署 EDR 解决方案,导致 IR 团队无法利用其在整个环境中收集取证工件。FLAIR 正是为了对目标主机上的若干关键工件执行半自动化采集而创建的。 FLAIR 填补了主机完整取证镜像所能提供的深层数据与 EDR 解决方案所提供的更具针对性和交互性的方法之间的空白。
FLAIR 基于以下原则创建:
是的,我们仍然使用 MD5,并且我们清楚存在碰撞的可能性,但是 a) 其计算成本较低,因此运行速度更快 b) 如果发生碰撞,那本身就说明了一些问题 ;-)
FLAIR 在多种语言环境(法语、德语等)下的使用方式相同,但需要注意的是,许多命令的输出将以运行该命令的机器的语言环境返回纯文本内容,例如“NETSTAT -ANO”:
法语
Connexions actives
Proto Adresse locale Adresse distante État
TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 5788
德语
Aktive Verbindungen
Proto Lokale Adresse Remoteadresse Status PID
TCP 0.0.0.0:25 0.0.0.0:0 ABH™REN 4552
虽然名称和状态字段反映了目标系统的语言环境,但相对位置保持不变。即便如此,在处理非英语目标时,这一点仍需考虑。
从外部存储设备(例如 USB 驱动器)或映射的网络驱动器执行“FLAIR.cmd”。
在许多情况下,处理过程可能需要超过 30 分钟,因为会检查大量文件。
所使用的命令的输出大多以纯文本形式返回,因此使用 Yara 规则为检查常见 IoC 提供了一种简单的解决方案。
当在多个主机上操作时,使用 Elasticsearch、Logstash 和 Kibana(ELK Stack)可以在完成每种数据类型导入规则的创建后,使多个主机的处理更加高效。