Как восстановить историю действий пользователя после открытия вредоносного документа

Когда пользователь открывает вредоносный документ — будь то Word с макросом, PDF с эксплойтом или Excel с Power Query — в системе остаётся слепок активности. Задача реагирования на инцидент — собрать этот слепок до того, как он будет перезаписан штатными процессами или утилитами очистки. Статья описывает, какие артефакты Windows дают наибольшую ценность, в каком порядке их собирать и как интерпретировать найденные данные.

Первые действия: сохранение летучевых данных

Прежде чем начинать сбор артефактов с диска, нужно зафиксировать состояние оперативной памяти и активных сетевых соединений. Эти данные теряются при выключении или перезагрузке.

  • Дамп памяти (RAM). Используйте winpmem, DumpIt или встроенную утилиту comsvcs.dll для создания полного дампа физической памяти. В дампе останутся: запущенные процессы, командные строки, расшифрованные строки макросов, сетевые соединения, ключи шифрования, загруженные DLL и артефакты внедрения кода.
  • Активные сетевые соединения. Выполните netstat -ano или Get-NetTCPConnection в PowerShell. Зафиксируйте PID процесса, удалённый IP, порт и состояние соединения. Это позволит связать сетевой индикатор с конкретным процессом на хосте.
  • Список процессов и командные строки. tasklist /v, wmic process get CommandLine,ProcessId,ParentProcessId,ExecutablePath или Get-Process | Select-Object Id, ProcessName, Path, CommandLine. Обратите внимание на нестандартные дочерние процессы winword.exe, excel.exe, AcroRd32.exe — cmd.exe, powershell.exe, wscript.exe, cscript.exe, mshta.exe, regsvr32.exe, rundll32.exe.

После сбора летучевых данных изолируйте хост от сети (физически или через VLAN/EDR), но не выключайте его до создания дампа памяти. Выключение уничтожает ключевые доказательства внедрения и расшифрованные полезные нагрузки.

Ключевые артефакты файловой системы и реестра

После изоляции хоста переходите к сбору персистентных артефактов. Ниже — приоритетный список с пояснением, что именно в них искать.

Журналы событий Windows (Event Logs)

Основной источник хронологии. Собирайте .evtx из C:\Windows\System32\winevt\Logs\. Ключевые журналы:

  • Security (Event ID 4688 — Process Creation). Требует включённой политики аудита «Аудит создания процессов». Показывает цепочку: родительский PID, командная строка, пользователь, токен целостности. Ищите аномальные дочерние процессы офисных приложений.
  • Microsoft-Windows-Sysmon/Operational. Если развернут Sysmon (конфигурация SwiftOnSecurity или Olaf Hartong), события ID 1 (Process Create), 3 (Network Connect), 7 (Image Load), 8 (CreateRemoteThread), 11 (File Create), 15 (File Create Stream Hash), 22 (DNS Query) дают детализацию, недоступную в стандартных журналах.
  • Microsoft-Windows-PowerShell/Operational (Event ID 4104, 4103). Скриптблоки и запуск модулей. Даже при обфускации часто видна исходная логика.
  • Microsoft-Windows-WMI-Activity/Operational. События ID 5857, 5858, 5860 — следы выполнения кода через WMI.
  • Application / System. Сбои приложений (Event ID 1000, 1001), перезапуски служб, ошибки драйверов — косвенные признаки активности эксплойта.

Используйте evtx_dump, Get-WinEvent, Hayabusa, EvtxECmd или Chainsaw для парсинга и фильтрации. Не открывайте журналы в стандартном просмотрщике на исследуемом хосте — это меняет время последнего доступа.

Prefetch и SuperFetch (SysMain)

Файлы C:\Windows\Prefetch\*.pf создаются при запуске исполняемых файлов. Каждый файл содержит:

  • Имя исполняемого файла и хэш пути.
  • Время последнего запуска (до 8 таймстампов в Windows 10/11).
  • Количество запусков.
  • Список загруженных DLL и открытых файлов (первые 10–20 записей).

Анализ префетча покажет, запускался ли WINWORD.EXE, EXCEL.EXE, POWERPNT.EXE в подозрительное время, и какие нестандартные DLL подгружались. Инструменты: PECmd (Eric Zimmerman), prefetch-parser, WinPrefetchView.

Amcache.hve и RecentFileCache.bcf

C:\Windows\AppCompat\Programs\Amcache.hve (реестр) и RecentFileCache.bcf (Windows 7/8) хранят инвентаризацию исполняемых файлов, которые когда-либо запускались или просто находились на диске.

  • Полный путь к файлу.
  • SHA1 хэш (в Amcache).
  • Время первого/последнего обнаружения.
  • Издатель (поле Publisher).

Позволяет обнаружить «левые» исполняемые файлы, сброшенные макросом или эксплойтом во временные каталоги (%TEMP%, %APPDATA%, C:\ProgramData). Парсинг: AmcacheParser, RegRipper (плагин amcache), hayabusa.

Shimcache (AppCompatCache)

Раздел реестра SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache\AppCompatCache. Записывается при выключении системы (в Windows 10/11 — также периодически). Содержит путь к исполняемому файлу, размер, время последней модификации файла (MTIME) и флаг выполнения.

Важно: Shimcache не гарантирует, что файл запускался — он фиксирует факт присутствия исполняемого файла в системе. Используйте как коррелирующий индикатор вместе с Prefetch и Amcache. Парсинг: AppCompatCacheParser, RegRipper (плагин shimcache).

SRUM (System Resource Usage Monitor)

C:\Windows\System32\sru\SRUDB.dat — база данных ESE, собирающая статистику использования ресурсов по приложениям и пользователям за 30–60 дней. Содержит:

  • Имя приложения и полный путь.
  • Пользователя (SID).
  • Временные интервалы активности (включая время на переднем плане).
  • Сетевой трафик (байты отправлено/получено) по процессам.
  • Потребление CPU и энергии.

SRUM позволяет доказать, что конкретный процесс (например, powershell.exe, запущенный из макроса) имел сетевую активность в определённый интервал. Парсинг: SRUM-Dump, srum-dump (Python), KAPE (модуль SRUM).

UserAssist

Раздел реестра NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count. Записывается при запуске программ через Explorer (ярлыки, Start, ассоциации файлов). Значения зашифрованы ROT13, но расшифровываются тривиально.

  • Путь к исполняемому файлу или ярлыку.
  • Счётчик запусков.
  • Время последнего запуска (FILETIME).

Показывает, какие файлы пользователь запускал интерактивно. Не фиксирует запуски через командную строку, планировщик или WMI. Парсинг: UserAssistView, RegRipper (плагин userassist), LECmd (Eric Zimmerman).

Jump Lists (AutomaticDestinations / CustomDestinations)

Файлы в %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ и CustomDestinations\. Структура OLE Compound File, внутри — LNK-файлы и DestList с таймстампами последнего доступа к файлам через конкретное приложение.

  • Показывает, какие документы открывались в Word, Excel, Acrobat и других приложениях с поддержкой Jump Lists.
  • Содержит полный путь к файлу, MAC-таймстампы целевого файла на момент открытия, AppID приложения.

Критично для подтверждения факта открытия конкретного вредоносного документа. Парсинг: JLECmd, LECmd, JumpList Explorer.

LNK-файлы (Shortcuts)

%APPDATA%\Microsoft\Windows\Recent\*.lnk и %APPDATA%\Microsoft\Office\Recent\*.lnk. Создаются при открытии файлов через Explorer или диалоги Office.

  • Целевой путь (в том числе UNC-пути и GUID томов).
  • MAC-таймстампы целевого файла (создание, изменение, доступ) на момент создания LNK.
  • Идентификатор тома (Volume Serial Number) и GUID — позволяет связать с внешними дисками или сетевыми шарами.
  • Поле Relative Path — может раскрыть структуру каталогов атакующего.

Парсинг: LECmd, lnk_parser, pylnk.

Shellbags (Shell Bags)

Разделы реестра NTUSER.DAT\Software\Microsoft\Windows\Shell\Bags, BagMRU, Local Settings\Software\Microsoft\Windows\Shell\Bags и аналогичные в UsrClass.dat. Хранят настройки папок (вид, сортировку, позицию окна) для каждого посещённого каталога.

  • Полный путь к каталогу.
  • Время последнего обращения (LastWriteKey).
  • Идентификаторы томов (DeletionMRU).

Позволяет восстановить навигацию пользователя: в какие папки он заходил, видел ли вредоносный документ в списке файлов, копировал ли его. Парсинг: ShellBags Explorer, sbag, RegRipper (плагин shellbags).

Timeline / Activity History (Windows 10/11)

База данных %LOCALAPPDATA%\ConnectedDevicesPlatform\\ActivitiesCache.db (SQLite). Собирает активность пользователя: запуск приложений, открытие файлов, посещение сайтов (через Edge), работу с буфером обмена.

  • Поле AppActivity — JSON с метаданными: путь к файлу, URL, заголовок окна, время начала/окончания, продолжительность.
  • Связан с учётной записью Microsoft (если синхронизация включена) — может дать историю с других устройств.

Парсинг: WxTCmd (Eric Zimmerman), activitywatch, SQL-запросы вручную.

Артефакты Microsoft Office

  • MRU (Most Recently Used) в реестре: NTUSER.DAT\Software\Microsoft\Office\\\File MRU и Place MRU. Список недавних файлов и папок с таймстампами.
  • Trust Records / Trusted Documents: %APPDATA%\Microsoft\Office\\TrustRecords\ или реестр Software\Microsoft\Office\\\Security\Trusted Documents. Показывает, каким документам пользователь доверял (включал макросы, редактирование).
  • Файлы восстановления (AutoRecover): %APPDATA%\Microsoft\Word\, %APPDATA%\Microsoft\Excel\ — могут содержать незакрытые версии документа с макросом.
  • Встроенные объекты OLE / ActiveX: В самом документе (файле) — анализ через olevba, oleid, msoffcrypto-tool, pcodedmp (VBA p-code), ViMon.

Браузерные артефакты (если документ загружен из веба или содержит ссылки)

  • История (History / History Provider Cache), загрузки (Downloads), кэш, куки, сессии — SQLite базы профиля браузера.
  • Edge/Chrome: %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\ или %LOCALAPPDATA%\Google\Chrome\User Data\Default\.
  • Firefox: %APPDATA%\Mozilla\Firefox\Profiles\\places.sqlite.
  • Позволяют восстановить URL загрузки документа, реферер, время скачивания.

Почтовые артефакты (если вектор — email)

  • Outlook: OST/PST файлы, кэш вложений в %LOCALAPPDATA%\Microsoft\Outlook\ и %TEMP%\OLK\ (Content.Outlook).
  • Заголовки письма (Received, Message-ID, DKIM, SPF, DMARC) — для атрибуции и поиска связанных писем.
  • Вложения: сохранённые копии, временные файлы при предпросмотре.

Сетевые артефакты за пределами хоста

  • Прокси-логи / Firewall / DNS-логи / Zeek (Bro) / Suricata: запросы к C2, загрузка полезной нагрузки, DNS-туннелирование.
  • PCAP (если есть полный захват трафика): позволяет извлечь переданные файлы, увидеть командную строку в HTTP/HTTPS (если расшифровка доступна), коррелировать с PID из Sysmon Event ID 3.
  • Email-шлюз: логи доставки, срабатывания sandbox, вердикты антивируса.

Инструментарий для сбора и разбора

Не копируйте файлы вручную по одному. Используйте автоматизированные коллекторы, которые сохраняют метаданные и не меняют таймстампы.

Инструмент Назначение Особенности
KAPE (Kroll Artifact Parser and Extractor) Сбор таргетов (файлов, реестра, журналов) по профилям (например, !SANS_Triage, !Full) Работает с живой системой, с образа диска, с VHD/VHDX. Поддерживает VSS (Volume Shadow Copy). Бесплатен для коммерческого использования.
Velociraptor Распределённый сбор артефактов через VQL-запросы Масштабируется на тысячи хостов. Есть готовые артефакты для Prefetch, Amcache, SRUM, Event Logs, MFT, USN Journal.
Hayabusa / Chainsaw Быстрый парсинг EVTX с правилами Sigma Rust, многопоточные, выводят JSON/CSV. Хорошо подходят для триажа больших объёмов журналов.
Eric Zimmerman Tools (LECmd, PECmd, AmcacheParser, AppCompatCacheParser, JLECmd, WxTCmd, EvtxECmd, SBECmd, RECmd) Золотой стандарт парсинга отдельных типов артефактов CLI, вывод в CSV/JSON/Bodyfile. Требуют .NET 4.7.2+.
Plaso (log2timeline) Создание супер-таймлайна из множества источников Тяжёлый, но даёт единую хронологию. Парсит EVTX, Prefetch, Amcache, Shimcache, LNK, Jump Lists, Shellbags, SRUM, браузеры, MFT, USN, $LogFile и др.
MFTECmd / USNJrnlCmd Парсинг MFT и USN Journal Показывают создание/удаление/переименование файлов в реальном времени. USN Journal часто сохраняет записи о файлах, уже удалённых из MFT.
Volatility 3 / Rekall Анализ дампа памяти Плагины: windows.pslist, windows.cmdline, windows.malfind, windows.hollowfind, windows.filescan, windows.netscan, windows.vadinfo.
Autoruns / RegRipper Точки персистентности RegRipper — плагины для офлайн-разбора кустов реестра (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY, Amcache, Shimcache).
Timeline Explorer (Eric Zimmerman) Визуализация и фильтрация CSV/JSON таймлайнов Цветовая кодировка, фильтры, группировка, экспорт. Незаменим для ручного анализа.

Методика анализа: от события к цепочке

Собранные артефакты — это набор разрозненных фактов. Анализ — это построение причинно-следственной цепочки. Работайте по такому алгоритму:

  1. Определите точку входа (T0). Время открытия документа. Источники: LNK/Jump List (время последнего доступа к файлу), UserAssist/MRU Office (время запуска приложения с этим файлом), Prefetch (время запуска WINWORD.EXE), Timeline/Activity History, почтовый клиент (время предпросмотра вложения). Скрестите несколько источников — один может быть неточен.
  2. Постройте процессное дерево от T0. Security 4688 / Sysmon ID 1: какие дочерние процессы породил офисное приложение в окне ±5 минут от T0. Ищите аномалии: cmd.exe /c, powershell.exe -enc, wscript.exe //E:jscript, mshta.exe http://, rundll32.exe javascript:, regsvr32.exe /s /n /u /i:http://.
  3. Свяжите процессы с сетевой активностью. Sysmon ID 3 / SRUM / дамп памяти (netscan) / PCAP. К какому PID привязан исходящий коннект? Куда ведёт IP/домен? Есть ли DNS-запросы к DGA-доменам или недавно зарегистрированным?
  4. Проверьте файловую активность. Sysmon ID 11 / MFT / USN Journal / Prefetch (список открытых файлов). Какие файлы создавались в %TEMP%, %APPDATA%, C:\ProgramData, C:\Windows\Tasks? Есть ли исполняемые файлы с нестандартными именами (update.exe, svchost.exe в пользовательском профиле)?
  5. Проверьте персистентность. Autoruns / RegRipper (Run, RunOnce, Scheduled Tasks, Services, WMI Event Subscriptions, COM Hijacking, Startup Folder, Shortcut Modification, AppInit_DLLs, Image File Execution Options, Print Monitors). Есть ли записи, созданные в окне после T0?
  6. Проанализируйте сам документ. Статический анализ: olevba (VBA макросы), oleid (индикаторы: AutoOpen, AutoClose, Document_Open, Shell, CreateObject, WScript.Shell, PowerShell, Base64, Hex, Dridex-стиль строки). Динамический: запуск в изолированной песочнице (CAPE, Joe Sandbox, ANY.RUN, Hybrid Analysis) с capturaми Procmon, PCAP, дампами памяти.
  7. Постройте супер-таймлайн. Plaso / Timeline Explorer: загрузите все CSV/JSON от парсеров, отфильтруйте окно [T0 − 1 час, T0 + 4 часа]. Ищите кластеры активности: создание файла → запуск процесса → сетевое соединение → запись в реестр персистентности.
  8. Документируйте выводы с привязкой к артефактам. Каждое утверждение («макрос запустил PowerShell, который скачал полезную нагрузку с example.com») должно иметь ссылку: Sysmon Event ID 1 (PID 4520, Parent 3100, CommandLine «powershell -enc …»), Sysmon Event ID 3 (PID 4520, Destination 93.184.216.34:443), Prefetch (POWERSHELL.EXE-.pf, Last Run T0+12s), SRUM (PowerShell, Network Bytes Sent 1.2 MB).

Типичные ошибки и как их избежать

  • Работа на живом хосте без дампа памяти. Перезагрузка или выключение до снятия дампа — потеря ключей шифрования, расшифрованных строк, injected-кода, некэшированных DNS-записей. Всегда снимайте дамп первым делом.
  • Копирование файлов через Explorer / copy-paste. Меняет время последнего доступа (Last Access Time) и может триггерить антивирус. Используйте robocopy /copy:DATSOU /dcopy:T, FTK Imager, KAPE, dd / ewfacquire для образов диска.
  • Игнорирование Volume Shadow Copies (VSS). Удалённые или зашифрованные файлы могут выжить в теневых копиях. KAPE и FTK Imager умеют монтировать VSS. Проверяйте vssadmin list shadows.
  • Анализ только одного типа артефактов. Prefetch без Sysmon не покажет командную строку. Event Logs без SRUM не покажут объём трафика. Jump Lists без LNK не дадут MAC-таймстампы целевого файла. Коррелируйте.
  • Доверие к одному таймстампу. Часы системы могут быть сбиты, таймзоны — не настроены, UTC/локальное время — перепутаны. Всегда сверяйте несколько независимых источников (EVTX, MFT, Prefetch, SRUM) и приводите к UTC.
  • Упущение «тихих» векторов. Документ может не запускать дочерние процессы, а эксплуатировать уязвимость парсера (CVE-2017-11882, CVE-2021-40444, CVE-2022-30190/Follina) и выполнять код в контексте eqnedt32.exe, msdt.exe, word.exe без видимых дочерних процессов. В таких случаях ключевы: Sysmon ID 7 (Image Load — подозрительные DLL), ID 8 (CreateRemoteThread), дамп памяти (malfind, hollowfind), сетевая активность родительского процесса.
  • Недокументированное «почистили и ушли». Любое действие по очистке (удалению файлов, очистке журналов, запуску sdelete, cipher /w, wevtutil cl) — это сам по себе индикатор компрометации. Фиксируйте факты очистки (Event ID 1102 — Security Log Cleared, USN Journal записи деления файлов, отсутствие ожидаемых артефактов).

Сценарии: как адаптировать сбор под условия

Ситуация Приоритет сбора Ограничения
Хост в сети, EDR установлен, память доступна 1. Дамп памяти 2. Сетевые соединения 3. KAPE (!SANS_Triage) 4. Образ диска (если возможно) EDR может блокировать некоторые утилиты — используйте подписанные бинарники или встроенные средства (comsvcs.dll, procdump).
Хост уже выключен, есть только образ диска (E01 / VHDX / raw) 1. MFT / USN Journal 2. EVTX (включая VSS) 3. Prefetch, Amcache, Shimcache 4. Реестр (NTUSER.DAT, SYSTEM, SOFTWARE, UsrClass.dat, Amcache.hve) 5. LNK, Jump Lists, Shellbags, SRUM Нет летучевых данных. Компенсируйте глубиной разбора диска и VSS.
Только удалённый доступ через WinRM / SSH / RDP, нет физического доступа 1. Дамп памяти (winpmem через WinRM) 2. Velociraptor / KAPE target collection 3. EVTX (Get-WinEvent / wevtutil epl) 4. Реестр (reg export / RegRipper офлайн) Пропускная способность канала ограничивает объём передаваемых данных. Собирайте селективно: сначала EVTX, Prefetch, Amcache, реестр.
Подозрение на файллесс-атаку (макрос → PowerShell в памяти, без файлов на диске) 1. Дамп памяти (критично) 2. Sysmon ID 1, 3, 7, 8, 10 (Process Access) 3. PowerShell Operational 4. ETW / WMI Activity 5. SRUM (сетевой трафик по PID) На диске может не быть ни одного подозрительного файла. Вся доказательная база — в памяти и журналах.
Документ открыт на общем файловом сервере / SharePoint, локальной копии нет 1. Логи аудита файлового сервера (Event ID 4663, 5145) 2. Логи SharePoint / OneDrive (Unified Audit Log) 3. Кэш Office на клиенте (OfficeFileCache, Recent) 4. Браузерный кэш / история загрузок На клиенте может не быть самого файла. Ищите следы доступа к удалённому объекту.

Что проверить в самом документе (статический триаж)

Перед глубоким форензиком хоста потратьте 10–15 минут на статический анализ подозрительного файла. Это сразу сузит круг поиска на хосте.

  • olevba (из oletools): извлечёт VBA-макросы, деобфусцирует строки, покажет подозрительные ключевые слова (AutoOpen, Shell, CreateObject, WScript.Shell, PowerShell, Base64, Hex, URLDownloadToFile, WinHttp, ADODB.Stream, Process Injection API).
  • oleid (из oletools): быстрая классификация: есть ли макросы, объекты OLE, Flash, ActiveX, внешние связи, шифрование, цифровая подпись.
  • msoffcrypto-tool: если документ зашифрован паролем — попробуйте известные пароли или брутфорс слабых паролей (для старых форматов).
  • pcodedmp / vbadecompressor: анализ p-code (скомпилированного VBA) — иногда исходный код удалён, но p-code остался.
  • pdfid / pdf-parser (Didier Stevens): для PDF: поиск /Launch, /URI, /JavaScript, /EmbeddedFiles, /OpenAction, /AA (Additional Actions).
  • YARA-правила: прогните файл через правила для известных семейств (Dridex, Emotet, Qakbot, IcedID, BazarLoader, Cobalt Strike, Sliver, Metasploit). Репозитории: YARA-Rules, Neo23x0/signature-base, elastic/protections-artifacts.
  • VirusTotal / Hybrid Analysis / ANY.RUN (если можно загрузить): вердикты, поведение в песочнице, IOC (IP, домены, хэши, mutex, имена файлов). Не загружайте конфиденциальные документы в публичные сервисы без согласования.

Результат статического триажа — список IOC (IP, домены, URL, хэши, имена файлов, mutex, ключи реестра), которые вы потом ищете в артефактах хоста и сетевых логах.

Практический чек-лист для следующего шага

После сбора и первичного разбора выполните эти действия перед написанием отчёта:

  1. Подтвердите факт открытия документа: LNK / Jump List / MRU Office / Timeline / UserAssist — минимум два независимых источника с близкими таймстампами.
  2. Идентифицируйте процесс-инициатор (PID офисного приложения в момент T0) и все его дочерние процессы в окне [T0, T0+30 мин].
  3. Для каждого подозрительного дочернего процесса: командная строка, родительский PID, время запуска, сетевые соединения, созданные файлы, записанные ключи реестра, загруженные модули (Sysmon ID 7).
  4. Найдите сетевые индикаторы: IP, домены, URL, User-Agent. Проверьте их в TI (VirusTotal, AbuseIPDB, AlienVault OTX, urlhaus, Maltrail).
  5. Проверьте персистентность: есть ли изменения в автозапуске, задачах, WMI, службах после T0.
  6. Поищите следы очистки: Event ID 1102, удаление файлов в USN Journal / MFT, очистка Prefetch (редко, но бывает), изменение таймстампов (timestomping — сравните $STANDARD_INFORMATION и $FILE_NAME в MFT).
  7. Сопоставьте IOC из документа с найденными на хосте и в сети.
  8. Подготовьте хронологию (таймлайн) в UTC с привязкой к артефактам для отчёта.

Оформление результатов

Отчёт должен быть понятен не только форензику, но и руководству ИБ, юристам и, при необходимости, правоохранительным органам. Структура:

  • Executive Summary: что произошло, когда, какой вектор, какой ущетб (данные, доступ, финансы), статус Eindiment (содержание / удаление / восстановление).
  • Timeline (UTC): таблица: время — событие — артефакт-источник — хост/пользователь — заметка.
  • Technical Findings: детальный разбор по артефактам с цитированием значений (PID, командная строка, хэш, путь, IP). Скриншоты Timeline Explorer / EVTX / реестра.
  • IOCs: таблица: тип (IP, домен, URL, хэш SHA256, имя файла, mutex, ключ реестра, email) — значение — контекст (C2, payload, persistence, delivery) — источник обнаружения.
  • MITRE ATT&CK Mapping: тактики и техники с ссылками на доказательства (например, T1566.001 — Phishing: Spearphishing Attachment; T1059.005 — Command and Scripting Interpreter: Visual Basic; T1059.001 — PowerShell; T1105 — Ingress Tool Transfer; T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys).
  • Recommendations: блокировка IOC на периметре, ротация компрометированных учётных данных, патчинг уязвимостей (если использовался эксплойт), настройка Sysmon / EDR правил, обучение пользователей, проверка бэкапов.
  • Appendix: полный список собранных артефактов, хеши образов диска/памяти (SHA256), цепочка хранения доказательств (Chain of Custody).

Материал носит информационный характер и описывает стандартные методики цифровой форензики и реагирования на инциденты. Конкретные действия при реальном инциденте зависят от инфраструктуры организации, применимых нормативных требований (например, 152-ФЗ, ГОСТ Р 57580, PCI DSS, GDPR) и решений руководителя ИБ / CISO. При инцидентах с подтвержденным утечкой персональных данных, критической инфраструктурой или подозрением на АПТ-группировку обязательно привлекайте аккредитованных специалистов по компьютерной форензике и координируйте действия с уполномоченными государственными органами.

Главный принцип: собирайте максимально полный набор артефактов до любых манипуляций с хостом, фиксируйте цепочку хранения доказательств и коррелируйте данные из независимых источников. Единственный артефакт может ошибаться или быть подделан — согласованная картина из 5–7 источников даёт достоверную реконструкцию инцидента.

PEFile.ru