1756575415
2025-08-30 17:30:00
このシリーズでは、一般的に使用されるWindows Endpoint Forensic Artifactの基礎を探ります。 デジタルフォレンジックとインシデント対応(DFIR)。これらのアーティファクトが何であるか、なぜ重要なのか、妥協中の一連のイベントの再構築にどのように役立つかを学びます。
アーティファクトをデジタルフィンガープリントと考えてください。つなぎ合わせたときに、何が起こったのかを明らかにする人間またはシステムのアクティビティの小さな痕跡。また、特殊なツールを使用して、実践的なラボ環境でこれらのアーティファクトを解析および分析します。
すべてのエクササイズはで行われます 4N6LAB VM、必要なフォレンジックツールがプリロードされています。
範囲
このラボはaに焦点を当てています 一般的なWindowsフォレンジックアーティファクトのサブセット DFIR調査で使用されます。
- メモリ分析は、別の演習でカバーされます。
- 今日の目標は、aを構築することです ベースラインの理解 重要なアーティファクトと、それらがインシデント対応をどのようにサポートするか。
- 最後に、重要な法医学的証拠を認識して収集し、上級(ティア3)の法医学アナリストとの調査結果を効果的に伝えることができます。
ラボのセットアップ
使用します 4N6LAB VM(VMwareワークステーション用)、必要なすべてのフォレンジックツールが含まれます。
VMwareワークステーションをインストールします (まだ持っていない場合):
またはから 公式VMwareサイト。
4N6LAB VMをダウンロードします:
資格情報:username = elliot |パスワード=パスワード1
プリフェッチロギング(Sysmain Service)を有効にする:
これらのPowerShellコマンドを管理者として実行します。
Set-Service -Name SysMain -StartupType Automatic
Start-Service SysMain
Get-Service -Name SysMain
フォレンジックアーティファクトの作成と収集
アーティファクトを分析する前に、攻撃をシミュレートすることにより、それらを生成します アトミックレッドチーム 証拠を収集します。
Splunkでのロギングを有効にします
- 127.0.0.1:8000に移動します→ログイン(Elliot / Password1)
- 行きます 設定>データ入力>リモートイベントログコレクション>有効
攻撃シミュレーションを実行します
- admin→NavigateとしてのPowerShellを開く:c: users elliot desktop tools art
- 実行:。 art-attack.ps1
- プロンプトが表示されたら「R」を選択します。
「y」を選択します
ポップアップで[OK]を選択します。
エミュレーションが完了すると、カーサーが戻ってきて、開始すべきメモ帳アプリを閉じることができます。
Splunkロギングを無効にします (以前のステップを逆転)。
Kapeで法医学的トリアージデータを収集します
- C:ターゲットドライブとして選択します。
- デスクトップに宛先フォルダーを作成します。
- ターゲットの下で→チェック Kapeトリアージ →クリックします 実行する。
アーティファクトの概要
デジタルフォレンジックでは、 アーティファクトはアクティビティの痕跡です – 物理的な犯罪現場での指紋や足跡のように。 Windowsシステムでは、アーティファクトにはログ、レジストリエントリ、ファイルメタデータなどを含めることができます。
これらの痕跡:
- 明らかにする ユーザーと攻撃者の動作。
- 再構築します イベントのタイムライン。
- として提供します 調査または法的手続きの証拠。
このセッションでは、焦点を当てます ファイルシステムアーティファクト (例、$ mft、$ j)およびNTFSタイムスタンプ。メモリアーティファクトは個別にカバーされます。
ファイルシステム分析($ mftおよび$ j)
タイムスタンプ
のようなアーティファクトに飛び込む前に $ mft そして $ j、最初に理解することが重要です タイムスタンプ。
主に使用するWindowsシステムで NTFS(新しいテクノロジーファイルシステム)、タイムスタンプは、デジタルフォレンジックの基本的なコンポーネントです。それらは、調査員を可能にする年代順のマーカーとして機能します タイムラインを再構築し、ユーザーアクションを検証し、攻撃者のアクティビティをトレースします。 NTFSタイムスタンプの動作のしっかりした把握は、法医学的証拠を正確に解釈するために重要です。
NTFのタイムスタンプは、特定のイベントが発生したときに文書化されたファイルおよびディレクトリのメタデータとして保存されます。これらのレコードは通常、頭字語を使用して要約されます MACBB:
- m – 修正(ファイルコンテンツが変更されたとき)
- a – アクセス(ファイルが開かれたときまたは読み取られたとき)
- c – メタデータが変更されました(名前や権限などのファイルプロパティが変更された場合 – ファイルコンテンツではなく、MFTレコードの更新があります)
- b – 出生(ファイルの作成時間)
一緒に、これらの値はファイルアクティビティの詳細な画像を提供し、調査員が一連のイベントをマッピングできるようにします。たとえば、ファイルが作成されたとき、最後に編集されたとき、およびその後にメタデータが変更されたかどうかを表示できます。
NTFSタイムスタンプをイベントログ、レジストリキー、ネットワークトラフィックなどの他の証拠ソースと相関させることにより、法医学アナリストは調査結果を確認し、矛盾を検出し、潜在的な改ざんを見つけます。たとえば、非ビジネス時間中のファイル編集や秩序外のタイムスタンプの更新などの異常は、 悪意のある活動または隠蔽の試み。
各ファイルシステムには、タイムスタンプの更新方法に関する独自のルールがありますが、Windowsでは、NTFSが標準です。そのため、法医学ツールはしばしば生成されます MACBタイムライン出力 分析を簡素化する。通常、変更されていない値はで表されます ドット(。)、どの属性が変更されているかを一目で見やすくします。
最終的に、NTFSタイムスタンプを分析すると、調査員に能力が得られます 動作のパターンを再構築します 攻撃者またはユーザーアクションの隠された痕跡を明らかにし、デジタルフォレンジックのタイムライン分析のバックボーンを形成します。
ファイルシステムとMFT
NTFSでは、タイムスタンプはに保存されます マスターファイルテーブル(MFT)。各ファイルまたはディレクトリには、詳細なタイムスタンプ情報を含む独自のレコードがあります。この構造化された設計により、NTFはフォレンジック分析にとって非常に価値があります。これは、調査員がファイルアクティビティを精度で追跡できるためです。
ただし、課題があります。
- タイムスタンプの操作 :攻撃者は、ツールまたはスクリプトを使用してタイムスタンプを変更してトラックを非表示にすることができます。危険信号には、アウトシーケンスタイムスタンプ、関連するアーティファクトとの矛盾、または典型的なユーザーアクティビティと一致しないパターンが含まれます。
- 時間の矛盾: 通常、タイムスタンプはUTCで記録されるため、正しい現地時間に変換することが不可欠です。システムクロックが(誤ってまたは故意に)変更された場合、分析を複雑にする可能性があります。
$ standard_info
$ Standard_info($ yes) 属性は次のような重要なメタデータを保持します。
- ファイルの所有権の詳細
- ファイルsid
- フラグ
- のセット Mac(b) タイムスタンプ
これらのタイムスタンプは、Windows Explorer、FLS、Mactime、TimeStomp、その他のようなユーティリティが通常表示されるものです。
$ file_name
$ file_name 属性ストア:
- ファイル名
- ファイルの長さ
- 別のセット MACBB タイムスタンプ
$ Standard_Infoとは異なり、ここのタイムスタンプは、属性自体が変更されたときにのみ更新されます。
重要な違い
- $ standard_info: ユーザーレベルのプロセス(たとえば、Timestomp)で変更できます。
- $ file_name: できる のみ システムカーネルによって変更されます。現在、それを変更することが知られている反推定ツールはありません。
実際には、法医学調査官は両方の属性を比較しています。 $ Standard_Infoが改ざんされているように見えるが、$ file_nameはそのままのままである場合、それはタイムスタンプの操作の強力な指標です。
Windowsファイルシステムでは、$ Standard_informationと$ file_name属性の両方がタイムスタンプを記録しますが、それらは明確な目的を果たし、時には異なる場合があります。 $ Standard_information属性は、作成、最後の変更、MFT変更、最後のアクセスなどのファイルのコアタイムスタンプを保持します。これらは、ユーザーまたはシステムアクティビティによって定期的に更新されます。一方、$ file_name属性はタイムスタンプも追跡しますが、ファイルの名前変更や再配置など、特定のアクションが発生するとバリエーションが表示される場合があります。これらの違いは、ファイルの動きや改ざんなどのイベントを強調できるため、法医学調査では価値があり、調査員に追加のコンテキストと歴史的洞察を提供します。
この議論では、$ Standard_informationタイムスタンプに特に集中します。
以下の表は、SANSポスターから採用されており、これらのタイムスタンプがさまざまなファイル操作の下でどのように作成および変更されるかを概説しています。
結論として、NTFSタイムスタンプはデジタルフォレンジックの基礎であり、Windowsシステムのファイルおよびディレクトリアクティビティに関する詳細な洞察を提供します。 NTFSタイムスタンプの分析を習得することにより、イベントを再構築し、異常を検出し、調査をサポートする説得力のあるタイムラインを構築する能力を獲得します。
#Windows #Endpoint #Forensic #Analysisの紹介アーティファクトアレンエース中くらい