Когда пользователь открывает вредоносный документ — будь то Word с макросом, PDF с эксплойтом или Excel с Power Query — в системе остаётся слепок активности. Задача реагирования на инцидент — собрать этот слепок до того, как он будет перезаписан штатными процессами или утилитами очистки. Статья описывает, какие артефакты Windows дают наибольшую ценность, в каком порядке их собирать и как интерпретировать найденные данные.
- Первые действия: сохранение летучевых данных
- Ключевые артефакты файловой системы и реестра
- Журналы событий Windows (Event Logs)
- Prefetch и SuperFetch (SysMain)
- Amcache.hve и RecentFileCache.bcf
- Shimcache (AppCompatCache)
- SRUM (System Resource Usage Monitor)
- UserAssist
- Jump Lists (AutomaticDestinations / CustomDestinations)
- LNK-файлы (Shortcuts)
- Shellbags (Shell Bags)
- Timeline / Activity History (Windows 10/11)
- Артефакты Microsoft Office
- Браузерные артефакты (если документ загружен из веба или содержит ссылки)
- Почтовые артефакты (если вектор — email)
- Сетевые артефакты за пределами хоста
- Инструментарий для сбора и разбора
- Методика анализа: от события к цепочке
- Типичные ошибки и как их избежать
- Сценарии: как адаптировать сбор под условия
- Что проверить в самом документе (статический триаж)
- Практический чек-лист для следующего шага
- Оформление результатов
Первые действия: сохранение летучевых данных
Прежде чем начинать сбор артефактов с диска, нужно зафиксировать состояние оперативной памяти и активных сетевых соединений. Эти данные теряются при выключении или перезагрузке.
- Дамп памяти (RAM). Используйте winpmem, DumpIt или встроенную утилиту comsvcs.dll для создания полного дампа физической памяти. В дампе останутся: запущенные процессы, командные строки, расшифрованные строки макросов, сетевые соединения, ключи шифрования, загруженные DLL и артефакты внедрения кода.
- Активные сетевые соединения. Выполните netstat -ano или Get-NetTCPConnection в PowerShell. Зафиксируйте PID процесса, удалённый IP, порт и состояние соединения. Это позволит связать сетевой индикатор с конкретным процессом на хосте.
- Список процессов и командные строки. tasklist /v, wmic process get CommandLine,ProcessId,ParentProcessId,ExecutablePath или Get-Process | Select-Object Id, ProcessName, Path, CommandLine. Обратите внимание на нестандартные дочерние процессы winword.exe, excel.exe, AcroRd32.exe — cmd.exe, powershell.exe, wscript.exe, cscript.exe, mshta.exe, regsvr32.exe, rundll32.exe.
После сбора летучевых данных изолируйте хост от сети (физически или через VLAN/EDR), но не выключайте его до создания дампа памяти. Выключение уничтожает ключевые доказательства внедрения и расшифрованные полезные нагрузки.
Ключевые артефакты файловой системы и реестра
После изоляции хоста переходите к сбору персистентных артефактов. Ниже — приоритетный список с пояснением, что именно в них искать.
Журналы событий Windows (Event Logs)
Основной источник хронологии. Собирайте .evtx из C:\Windows\System32\winevt\Logs\. Ключевые журналы:
- Security (Event ID 4688 — Process Creation). Требует включённой политики аудита «Аудит создания процессов». Показывает цепочку: родительский PID, командная строка, пользователь, токен целостности. Ищите аномальные дочерние процессы офисных приложений.
- Microsoft-Windows-Sysmon/Operational. Если развернут Sysmon (конфигурация SwiftOnSecurity или Olaf Hartong), события ID 1 (Process Create), 3 (Network Connect), 7 (Image Load), 8 (CreateRemoteThread), 11 (File Create), 15 (File Create Stream Hash), 22 (DNS Query) дают детализацию, недоступную в стандартных журналах.
- Microsoft-Windows-PowerShell/Operational (Event ID 4104, 4103). Скриптблоки и запуск модулей. Даже при обфускации часто видна исходная логика.
- Microsoft-Windows-WMI-Activity/Operational. События ID 5857, 5858, 5860 — следы выполнения кода через WMI.
- Application / System. Сбои приложений (Event ID 1000, 1001), перезапуски служб, ошибки драйверов — косвенные признаки активности эксплойта.
Используйте evtx_dump, Get-WinEvent, Hayabusa, EvtxECmd или Chainsaw для парсинга и фильтрации. Не открывайте журналы в стандартном просмотрщике на исследуемом хосте — это меняет время последнего доступа.
Prefetch и SuperFetch (SysMain)
Файлы C:\Windows\Prefetch\*.pf создаются при запуске исполняемых файлов. Каждый файл содержит:
- Имя исполняемого файла и хэш пути.
- Время последнего запуска (до 8 таймстампов в Windows 10/11).
- Количество запусков.
- Список загруженных DLL и открытых файлов (первые 10–20 записей).
Анализ префетча покажет, запускался ли WINWORD.EXE, EXCEL.EXE, POWERPNT.EXE в подозрительное время, и какие нестандартные DLL подгружались. Инструменты: PECmd (Eric Zimmerman), prefetch-parser, WinPrefetchView.
Amcache.hve и RecentFileCache.bcf
C:\Windows\AppCompat\Programs\Amcache.hve (реестр) и RecentFileCache.bcf (Windows 7/8) хранят инвентаризацию исполняемых файлов, которые когда-либо запускались или просто находились на диске.
- Полный путь к файлу.
- SHA1 хэш (в Amcache).
- Время первого/последнего обнаружения.
- Издатель (поле Publisher).
Позволяет обнаружить «левые» исполняемые файлы, сброшенные макросом или эксплойтом во временные каталоги (%TEMP%, %APPDATA%, C:\ProgramData). Парсинг: AmcacheParser, RegRipper (плагин amcache), hayabusa.
Shimcache (AppCompatCache)
Раздел реестра SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache\AppCompatCache. Записывается при выключении системы (в Windows 10/11 — также периодически). Содержит путь к исполняемому файлу, размер, время последней модификации файла (MTIME) и флаг выполнения.
Важно: Shimcache не гарантирует, что файл запускался — он фиксирует факт присутствия исполняемого файла в системе. Используйте как коррелирующий индикатор вместе с Prefetch и Amcache. Парсинг: AppCompatCacheParser, RegRipper (плагин shimcache).
SRUM (System Resource Usage Monitor)
C:\Windows\System32\sru\SRUDB.dat — база данных ESE, собирающая статистику использования ресурсов по приложениям и пользователям за 30–60 дней. Содержит:
- Имя приложения и полный путь.
- Пользователя (SID).
- Временные интервалы активности (включая время на переднем плане).
- Сетевой трафик (байты отправлено/получено) по процессам.
- Потребление CPU и энергии.
SRUM позволяет доказать, что конкретный процесс (например, powershell.exe, запущенный из макроса) имел сетевую активность в определённый интервал. Парсинг: SRUM-Dump, srum-dump (Python), KAPE (модуль SRUM).
UserAssist
Раздел реестра NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count. Записывается при запуске программ через Explorer (ярлыки, Start, ассоциации файлов). Значения зашифрованы ROT13, но расшифровываются тривиально.
- Путь к исполняемому файлу или ярлыку.
- Счётчик запусков.
- Время последнего запуска (FILETIME).
Показывает, какие файлы пользователь запускал интерактивно. Не фиксирует запуски через командную строку, планировщик или WMI. Парсинг: UserAssistView, RegRipper (плагин userassist), LECmd (Eric Zimmerman).
Jump Lists (AutomaticDestinations / CustomDestinations)
Файлы в %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ и CustomDestinations\. Структура OLE Compound File, внутри — LNK-файлы и DestList с таймстампами последнего доступа к файлам через конкретное приложение.
- Показывает, какие документы открывались в Word, Excel, Acrobat и других приложениях с поддержкой Jump Lists.
- Содержит полный путь к файлу, MAC-таймстампы целевого файла на момент открытия, AppID приложения.
Критично для подтверждения факта открытия конкретного вредоносного документа. Парсинг: JLECmd, LECmd, JumpList Explorer.
LNK-файлы (Shortcuts)
%APPDATA%\Microsoft\Windows\Recent\*.lnk и %APPDATA%\Microsoft\Office\Recent\*.lnk. Создаются при открытии файлов через Explorer или диалоги Office.
- Целевой путь (в том числе UNC-пути и GUID томов).
- MAC-таймстампы целевого файла (создание, изменение, доступ) на момент создания LNK.
- Идентификатор тома (Volume Serial Number) и GUID — позволяет связать с внешними дисками или сетевыми шарами.
- Поле Relative Path — может раскрыть структуру каталогов атакующего.
Парсинг: LECmd, lnk_parser, pylnk.
Shellbags (Shell Bags)
Разделы реестра NTUSER.DAT\Software\Microsoft\Windows\Shell\Bags, BagMRU, Local Settings\Software\Microsoft\Windows\Shell\Bags и аналогичные в UsrClass.dat. Хранят настройки папок (вид, сортировку, позицию окна) для каждого посещённого каталога.
- Полный путь к каталогу.
- Время последнего обращения (LastWriteKey).
- Идентификаторы томов (DeletionMRU).
Позволяет восстановить навигацию пользователя: в какие папки он заходил, видел ли вредоносный документ в списке файлов, копировал ли его. Парсинг: ShellBags Explorer, sbag, RegRipper (плагин shellbags).
Timeline / Activity History (Windows 10/11)
База данных %LOCALAPPDATA%\ConnectedDevicesPlatform\\ActivitiesCache.db (SQLite). Собирает активность пользователя: запуск приложений, открытие файлов, посещение сайтов (через Edge), работу с буфером обмена.
- Поле AppActivity — JSON с метаданными: путь к файлу, URL, заголовок окна, время начала/окончания, продолжительность.
- Связан с учётной записью Microsoft (если синхронизация включена) — может дать историю с других устройств.
Парсинг: WxTCmd (Eric Zimmerman), activitywatch, SQL-запросы вручную.
Артефакты Microsoft Office
- MRU (Most Recently Used) в реестре: NTUSER.DAT\Software\Microsoft\Office\\\File MRU и Place MRU. Список недавних файлов и папок с таймстампами.
- Trust Records / Trusted Documents: %APPDATA%\Microsoft\Office\\TrustRecords\ или реестр Software\Microsoft\Office\\\Security\Trusted Documents. Показывает, каким документам пользователь доверял (включал макросы, редактирование).
- Файлы восстановления (AutoRecover): %APPDATA%\Microsoft\Word\, %APPDATA%\Microsoft\Excel\ — могут содержать незакрытые версии документа с макросом.
- Встроенные объекты OLE / ActiveX: В самом документе (файле) — анализ через olevba, oleid, msoffcrypto-tool, pcodedmp (VBA p-code), ViMon.
Браузерные артефакты (если документ загружен из веба или содержит ссылки)
- История (History / History Provider Cache), загрузки (Downloads), кэш, куки, сессии — SQLite базы профиля браузера.
- Edge/Chrome: %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\ или %LOCALAPPDATA%\Google\Chrome\User Data\Default\.
- Firefox: %APPDATA%\Mozilla\Firefox\Profiles\\places.sqlite.
- Позволяют восстановить URL загрузки документа, реферер, время скачивания.
Почтовые артефакты (если вектор — email)
- Outlook: OST/PST файлы, кэш вложений в %LOCALAPPDATA%\Microsoft\Outlook\ и %TEMP%\OLK\ (Content.Outlook).
- Заголовки письма (Received, Message-ID, DKIM, SPF, DMARC) — для атрибуции и поиска связанных писем.
- Вложения: сохранённые копии, временные файлы при предпросмотре.
Сетевые артефакты за пределами хоста
- Прокси-логи / Firewall / DNS-логи / Zeek (Bro) / Suricata: запросы к C2, загрузка полезной нагрузки, DNS-туннелирование.
- PCAP (если есть полный захват трафика): позволяет извлечь переданные файлы, увидеть командную строку в HTTP/HTTPS (если расшифровка доступна), коррелировать с PID из Sysmon Event ID 3.
- Email-шлюз: логи доставки, срабатывания sandbox, вердикты антивируса.
Инструментарий для сбора и разбора
Не копируйте файлы вручную по одному. Используйте автоматизированные коллекторы, которые сохраняют метаданные и не меняют таймстампы.
| Инструмент | Назначение | Особенности |
|---|---|---|
| KAPE (Kroll Artifact Parser and Extractor) | Сбор таргетов (файлов, реестра, журналов) по профилям (например, !SANS_Triage, !Full) | Работает с живой системой, с образа диска, с VHD/VHDX. Поддерживает VSS (Volume Shadow Copy). Бесплатен для коммерческого использования. |
| Velociraptor | Распределённый сбор артефактов через VQL-запросы | Масштабируется на тысячи хостов. Есть готовые артефакты для Prefetch, Amcache, SRUM, Event Logs, MFT, USN Journal. |
| Hayabusa / Chainsaw | Быстрый парсинг EVTX с правилами Sigma | Rust, многопоточные, выводят JSON/CSV. Хорошо подходят для триажа больших объёмов журналов. |
| Eric Zimmerman Tools (LECmd, PECmd, AmcacheParser, AppCompatCacheParser, JLECmd, WxTCmd, EvtxECmd, SBECmd, RECmd) | Золотой стандарт парсинга отдельных типов артефактов | CLI, вывод в CSV/JSON/Bodyfile. Требуют .NET 4.7.2+. |
| Plaso (log2timeline) | Создание супер-таймлайна из множества источников | Тяжёлый, но даёт единую хронологию. Парсит EVTX, Prefetch, Amcache, Shimcache, LNK, Jump Lists, Shellbags, SRUM, браузеры, MFT, USN, $LogFile и др. |
| MFTECmd / USNJrnlCmd | Парсинг MFT и USN Journal | Показывают создание/удаление/переименование файлов в реальном времени. USN Journal часто сохраняет записи о файлах, уже удалённых из MFT. |
| Volatility 3 / Rekall | Анализ дампа памяти | Плагины: windows.pslist, windows.cmdline, windows.malfind, windows.hollowfind, windows.filescan, windows.netscan, windows.vadinfo. |
| Autoruns / RegRipper | Точки персистентности | RegRipper — плагины для офлайн-разбора кустов реестра (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY, Amcache, Shimcache). |
| Timeline Explorer (Eric Zimmerman) | Визуализация и фильтрация CSV/JSON таймлайнов | Цветовая кодировка, фильтры, группировка, экспорт. Незаменим для ручного анализа. |
Методика анализа: от события к цепочке
Собранные артефакты — это набор разрозненных фактов. Анализ — это построение причинно-следственной цепочки. Работайте по такому алгоритму:
- Определите точку входа (T0). Время открытия документа. Источники: LNK/Jump List (время последнего доступа к файлу), UserAssist/MRU Office (время запуска приложения с этим файлом), Prefetch (время запуска WINWORD.EXE), Timeline/Activity History, почтовый клиент (время предпросмотра вложения). Скрестите несколько источников — один может быть неточен.
- Постройте процессное дерево от T0. Security 4688 / Sysmon ID 1: какие дочерние процессы породил офисное приложение в окне ±5 минут от T0. Ищите аномалии: cmd.exe /c, powershell.exe -enc, wscript.exe //E:jscript, mshta.exe http://, rundll32.exe javascript:, regsvr32.exe /s /n /u /i:http://.
- Свяжите процессы с сетевой активностью. Sysmon ID 3 / SRUM / дамп памяти (netscan) / PCAP. К какому PID привязан исходящий коннект? Куда ведёт IP/домен? Есть ли DNS-запросы к DGA-доменам или недавно зарегистрированным?
- Проверьте файловую активность. Sysmon ID 11 / MFT / USN Journal / Prefetch (список открытых файлов). Какие файлы создавались в %TEMP%, %APPDATA%, C:\ProgramData, C:\Windows\Tasks? Есть ли исполняемые файлы с нестандартными именами (update.exe, svchost.exe в пользовательском профиле)?
- Проверьте персистентность. Autoruns / RegRipper (Run, RunOnce, Scheduled Tasks, Services, WMI Event Subscriptions, COM Hijacking, Startup Folder, Shortcut Modification, AppInit_DLLs, Image File Execution Options, Print Monitors). Есть ли записи, созданные в окне после T0?
- Проанализируйте сам документ. Статический анализ: olevba (VBA макросы), oleid (индикаторы: AutoOpen, AutoClose, Document_Open, Shell, CreateObject, WScript.Shell, PowerShell, Base64, Hex, Dridex-стиль строки). Динамический: запуск в изолированной песочнице (CAPE, Joe Sandbox, ANY.RUN, Hybrid Analysis) с capturaми Procmon, PCAP, дампами памяти.
- Постройте супер-таймлайн. Plaso / Timeline Explorer: загрузите все CSV/JSON от парсеров, отфильтруйте окно [T0 − 1 час, T0 + 4 часа]. Ищите кластеры активности: создание файла → запуск процесса → сетевое соединение → запись в реестр персистентности.
- Документируйте выводы с привязкой к артефактам. Каждое утверждение («макрос запустил PowerShell, который скачал полезную нагрузку с example.com») должно иметь ссылку: Sysmon Event ID 1 (PID 4520, Parent 3100, CommandLine «powershell -enc …»), Sysmon Event ID 3 (PID 4520, Destination 93.184.216.34:443), Prefetch (POWERSHELL.EXE-.pf, Last Run T0+12s), SRUM (PowerShell, Network Bytes Sent 1.2 MB).
Типичные ошибки и как их избежать
- Работа на живом хосте без дампа памяти. Перезагрузка или выключение до снятия дампа — потеря ключей шифрования, расшифрованных строк, injected-кода, некэшированных DNS-записей. Всегда снимайте дамп первым делом.
- Копирование файлов через Explorer / copy-paste. Меняет время последнего доступа (Last Access Time) и может триггерить антивирус. Используйте robocopy /copy:DATSOU /dcopy:T, FTK Imager, KAPE, dd / ewfacquire для образов диска.
- Игнорирование Volume Shadow Copies (VSS). Удалённые или зашифрованные файлы могут выжить в теневых копиях. KAPE и FTK Imager умеют монтировать VSS. Проверяйте vssadmin list shadows.
- Анализ только одного типа артефактов. Prefetch без Sysmon не покажет командную строку. Event Logs без SRUM не покажут объём трафика. Jump Lists без LNK не дадут MAC-таймстампы целевого файла. Коррелируйте.
- Доверие к одному таймстампу. Часы системы могут быть сбиты, таймзоны — не настроены, UTC/локальное время — перепутаны. Всегда сверяйте несколько независимых источников (EVTX, MFT, Prefetch, SRUM) и приводите к UTC.
- Упущение «тихих» векторов. Документ может не запускать дочерние процессы, а эксплуатировать уязвимость парсера (CVE-2017-11882, CVE-2021-40444, CVE-2022-30190/Follina) и выполнять код в контексте eqnedt32.exe, msdt.exe, word.exe без видимых дочерних процессов. В таких случаях ключевы: Sysmon ID 7 (Image Load — подозрительные DLL), ID 8 (CreateRemoteThread), дамп памяти (malfind, hollowfind), сетевая активность родительского процесса.
- Недокументированное «почистили и ушли». Любое действие по очистке (удалению файлов, очистке журналов, запуску sdelete, cipher /w, wevtutil cl) — это сам по себе индикатор компрометации. Фиксируйте факты очистки (Event ID 1102 — Security Log Cleared, USN Journal записи деления файлов, отсутствие ожидаемых артефактов).
Сценарии: как адаптировать сбор под условия
| Ситуация | Приоритет сбора | Ограничения |
|---|---|---|
| Хост в сети, EDR установлен, память доступна | 1. Дамп памяти 2. Сетевые соединения 3. KAPE (!SANS_Triage) 4. Образ диска (если возможно) | EDR может блокировать некоторые утилиты — используйте подписанные бинарники или встроенные средства (comsvcs.dll, procdump). |
| Хост уже выключен, есть только образ диска (E01 / VHDX / raw) | 1. MFT / USN Journal 2. EVTX (включая VSS) 3. Prefetch, Amcache, Shimcache 4. Реестр (NTUSER.DAT, SYSTEM, SOFTWARE, UsrClass.dat, Amcache.hve) 5. LNK, Jump Lists, Shellbags, SRUM | Нет летучевых данных. Компенсируйте глубиной разбора диска и VSS. |
| Только удалённый доступ через WinRM / SSH / RDP, нет физического доступа | 1. Дамп памяти (winpmem через WinRM) 2. Velociraptor / KAPE target collection 3. EVTX (Get-WinEvent / wevtutil epl) 4. Реестр (reg export / RegRipper офлайн) | Пропускная способность канала ограничивает объём передаваемых данных. Собирайте селективно: сначала EVTX, Prefetch, Amcache, реестр. |
| Подозрение на файллесс-атаку (макрос → PowerShell в памяти, без файлов на диске) | 1. Дамп памяти (критично) 2. Sysmon ID 1, 3, 7, 8, 10 (Process Access) 3. PowerShell Operational 4. ETW / WMI Activity 5. SRUM (сетевой трафик по PID) | На диске может не быть ни одного подозрительного файла. Вся доказательная база — в памяти и журналах. |
| Документ открыт на общем файловом сервере / SharePoint, локальной копии нет | 1. Логи аудита файлового сервера (Event ID 4663, 5145) 2. Логи SharePoint / OneDrive (Unified Audit Log) 3. Кэш Office на клиенте (OfficeFileCache, Recent) 4. Браузерный кэш / история загрузок | На клиенте может не быть самого файла. Ищите следы доступа к удалённому объекту. |
Что проверить в самом документе (статический триаж)
Перед глубоким форензиком хоста потратьте 10–15 минут на статический анализ подозрительного файла. Это сразу сузит круг поиска на хосте.
- olevba (из oletools): извлечёт VBA-макросы, деобфусцирует строки, покажет подозрительные ключевые слова (AutoOpen, Shell, CreateObject, WScript.Shell, PowerShell, Base64, Hex, URLDownloadToFile, WinHttp, ADODB.Stream, Process Injection API).
- oleid (из oletools): быстрая классификация: есть ли макросы, объекты OLE, Flash, ActiveX, внешние связи, шифрование, цифровая подпись.
- msoffcrypto-tool: если документ зашифрован паролем — попробуйте известные пароли или брутфорс слабых паролей (для старых форматов).
- pcodedmp / vbadecompressor: анализ p-code (скомпилированного VBA) — иногда исходный код удалён, но p-code остался.
- pdfid / pdf-parser (Didier Stevens): для PDF: поиск /Launch, /URI, /JavaScript, /EmbeddedFiles, /OpenAction, /AA (Additional Actions).
- YARA-правила: прогните файл через правила для известных семейств (Dridex, Emotet, Qakbot, IcedID, BazarLoader, Cobalt Strike, Sliver, Metasploit). Репозитории: YARA-Rules, Neo23x0/signature-base, elastic/protections-artifacts.
- VirusTotal / Hybrid Analysis / ANY.RUN (если можно загрузить): вердикты, поведение в песочнице, IOC (IP, домены, хэши, mutex, имена файлов). Не загружайте конфиденциальные документы в публичные сервисы без согласования.
Результат статического триажа — список IOC (IP, домены, URL, хэши, имена файлов, mutex, ключи реестра), которые вы потом ищете в артефактах хоста и сетевых логах.
Практический чек-лист для следующего шага
После сбора и первичного разбора выполните эти действия перед написанием отчёта:
- Подтвердите факт открытия документа: LNK / Jump List / MRU Office / Timeline / UserAssist — минимум два независимых источника с близкими таймстампами.
- Идентифицируйте процесс-инициатор (PID офисного приложения в момент T0) и все его дочерние процессы в окне [T0, T0+30 мин].
- Для каждого подозрительного дочернего процесса: командная строка, родительский PID, время запуска, сетевые соединения, созданные файлы, записанные ключи реестра, загруженные модули (Sysmon ID 7).
- Найдите сетевые индикаторы: IP, домены, URL, User-Agent. Проверьте их в TI (VirusTotal, AbuseIPDB, AlienVault OTX, urlhaus, Maltrail).
- Проверьте персистентность: есть ли изменения в автозапуске, задачах, WMI, службах после T0.
- Поищите следы очистки: Event ID 1102, удаление файлов в USN Journal / MFT, очистка Prefetch (редко, но бывает), изменение таймстампов (timestomping — сравните $STANDARD_INFORMATION и $FILE_NAME в MFT).
- Сопоставьте IOC из документа с найденными на хосте и в сети.
- Подготовьте хронологию (таймлайн) в UTC с привязкой к артефактам для отчёта.
Оформление результатов
Отчёт должен быть понятен не только форензику, но и руководству ИБ, юристам и, при необходимости, правоохранительным органам. Структура:
- Executive Summary: что произошло, когда, какой вектор, какой ущетб (данные, доступ, финансы), статус Eindiment (содержание / удаление / восстановление).
- Timeline (UTC): таблица: время — событие — артефакт-источник — хост/пользователь — заметка.
- Technical Findings: детальный разбор по артефактам с цитированием значений (PID, командная строка, хэш, путь, IP). Скриншоты Timeline Explorer / EVTX / реестра.
- IOCs: таблица: тип (IP, домен, URL, хэш SHA256, имя файла, mutex, ключ реестра, email) — значение — контекст (C2, payload, persistence, delivery) — источник обнаружения.
- MITRE ATT&CK Mapping: тактики и техники с ссылками на доказательства (например, T1566.001 — Phishing: Spearphishing Attachment; T1059.005 — Command and Scripting Interpreter: Visual Basic; T1059.001 — PowerShell; T1105 — Ingress Tool Transfer; T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys).
- Recommendations: блокировка IOC на периметре, ротация компрометированных учётных данных, патчинг уязвимостей (если использовался эксплойт), настройка Sysmon / EDR правил, обучение пользователей, проверка бэкапов.
- Appendix: полный список собранных артефактов, хеши образов диска/памяти (SHA256), цепочка хранения доказательств (Chain of Custody).
Материал носит информационный характер и описывает стандартные методики цифровой форензики и реагирования на инциденты. Конкретные действия при реальном инциденте зависят от инфраструктуры организации, применимых нормативных требований (например, 152-ФЗ, ГОСТ Р 57580, PCI DSS, GDPR) и решений руководителя ИБ / CISO. При инцидентах с подтвержденным утечкой персональных данных, критической инфраструктурой или подозрением на АПТ-группировку обязательно привлекайте аккредитованных специалистов по компьютерной форензике и координируйте действия с уполномоченными государственными органами.
Главный принцип: собирайте максимально полный набор артефактов до любых манипуляций с хостом, фиксируйте цепочку хранения доказательств и коррелируйте данные из независимых источников. Единственный артефакт может ошибаться или быть подделан — согласованная картина из 5–7 источников даёт достоверную реконструкцию инцидента.
