🔍 "Удалил все следы" — сказал инсайдер. Я нашёл их за 47 минут.
Пятница, 18:30. Звонок от CISO крупного банка: "У нас утечка. 2 млн записей клиентов на даркнет-форуме. Инсайдер удалил все логи. Нужна форензика. Срочно."
Типичная ситуация? Для SOC-аналитика — да. Паника? Только если не знаешь, где искать.
Вот что нашлось за первый час:
- Volume Shadow Copy с логами за последние 30 дней (спасибо, Windows)
- Prefetch-файлы с запусками WinRAR в 03:14 (совпадение? не думаю)
- USB-артефакты подключения Kingston DataTraveler
- Следы использования VeraCrypt в реестре
- 147 удалённых файлов в $MFT
Инсайдер был уверен, что зачистил следы. Shift+Delete, очистка логов Event Viewer, даже CCleaner запустил. Но форензика — это не про очевидное.
Реальность такова: 95% "удалённой" информации можно восстановить. Просто нужно знать, где искать.
Топ-5 мест, где прячутся улики (даже после "полной очистки"):
1. $MFT (Master File Table) — хранит метаданные ВСЕХ файлов, даже удалённых
2. Prefetch — Windows запоминает каждый запуск программы
3. Registry ShellBags — полная история просмотра папок
4. Browser артефакты — SQLite базы хранят историю месяцами
5. RAM dump — пароли, ключи шифрования, открытые документы
Кейс из практики: Junior SOC-аналитик vs CEO
Молодой аналитик заметил аномалию: CEO компании скачивает терабайты данных в выходные. Начальство: "Не лезь, это CEO".
Парень не послушался. Запустил простой скрипт:
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4663} |
Where {$_.Message -match "CEO_Login"} |
Select TimeCreated,Message
Результат? CEO сливал базу конкурентам. Поймали с поличным благодаря логам SMB-шары. Junior получил повышение и +70% к зарплате.
Инструменты, которые сделают из вас Шерлока:
🔹 FTK Imager — снятие образов (бесплатно)
🔹 Volatility 3 — анализ памяти (open source)
🔹 Autopsy — швейцарский нож форензики (бесплатно)
🔹 Eric Zimmerman's Tools — must have для Windows
🔹 Timeline Explorer — визуализация событий
Но вот что важнее инструментов:
Методология. 70% новичков начинают с хаотичного клика по всему подряд. Профи работают по чек-листу:
1. Фиксация улик (хеши, скриншоты)
2. Создание timeline событий
3. Корреляция артефактов
4. Документирование находок
Самый эпичный фейл: аналитик нашёл улики взлома, но не сделал форензически корректную копию. Суд отклонил все доказательства. Ущерб: $3.2M. Урок: chain of custody — это святое.
Факт, который взорвёт мозг: ваш браузер хранит историю в 7 разных местах. Очистили историю? Проверьте:
- Cache
- Cookies
- Session Storage
- IndexedDB
- WebSQL
- Local Storage
- Favicon кеш
✅ В полной статье раскрываю:
- Пошаговый разбор реального кейса (от обнаружения до суда)
- 50+ артефактов Windows/Linux/macOS с примерами
- Python-скрипты для автоматизации рутины
- Готовые чек-листы для разных типов инцидентов
- Легальные аспекты (что можно в суд, а что нет)
Бонус: в статье есть секретный раздел про артефакты мессенджеров. Telegram думаете безопасный? Ха-ха, дважды.
Хватит гуглить "how to forensics". Научитесь находить то, что другие считают удалённым навсегда: https://codeby.net/threads/forenzika-dlya-nachinayushchikh-poshagovyi-analiz-tsifrovykh-sledov-i-logov-soc-analitikam.88877/
P.S. Тот инсайдер из начала? Получил 7 лет. А всего-то забыл про hiberfil.sys.
#форензика #soc #dfir #кибербезопасность #security
Пятница, 18:30. Звонок от CISO крупного банка: "У нас утечка. 2 млн записей клиентов на даркнет-форуме. Инсайдер удалил все логи. Нужна форензика. Срочно."
Типичная ситуация? Для SOC-аналитика — да. Паника? Только если не знаешь, где искать.
Вот что нашлось за первый час:
- Volume Shadow Copy с логами за последние 30 дней (спасибо, Windows)
- Prefetch-файлы с запусками WinRAR в 03:14 (совпадение? не думаю)
- USB-артефакты подключения Kingston DataTraveler
- Следы использования VeraCrypt в реестре
- 147 удалённых файлов в $MFT
Инсайдер был уверен, что зачистил следы. Shift+Delete, очистка логов Event Viewer, даже CCleaner запустил. Но форензика — это не про очевидное.
Реальность такова: 95% "удалённой" информации можно восстановить. Просто нужно знать, где искать.
Топ-5 мест, где прячутся улики (даже после "полной очистки"):
1. $MFT (Master File Table) — хранит метаданные ВСЕХ файлов, даже удалённых
2. Prefetch — Windows запоминает каждый запуск программы
3. Registry ShellBags — полная история просмотра папок
4. Browser артефакты — SQLite базы хранят историю месяцами
5. RAM dump — пароли, ключи шифрования, открытые документы
Кейс из практики: Junior SOC-аналитик vs CEO
Молодой аналитик заметил аномалию: CEO компании скачивает терабайты данных в выходные. Начальство: "Не лезь, это CEO".
Парень не послушался. Запустил простой скрипт:
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4663} |
Where {$_.Message -match "CEO_Login"} |
Select TimeCreated,Message
Результат? CEO сливал базу конкурентам. Поймали с поличным благодаря логам SMB-шары. Junior получил повышение и +70% к зарплате.
Инструменты, которые сделают из вас Шерлока:
🔹 FTK Imager — снятие образов (бесплатно)
🔹 Volatility 3 — анализ памяти (open source)
🔹 Autopsy — швейцарский нож форензики (бесплатно)
🔹 Eric Zimmerman's Tools — must have для Windows
🔹 Timeline Explorer — визуализация событий
Но вот что важнее инструментов:
Методология. 70% новичков начинают с хаотичного клика по всему подряд. Профи работают по чек-листу:
1. Фиксация улик (хеши, скриншоты)
2. Создание timeline событий
3. Корреляция артефактов
4. Документирование находок
Самый эпичный фейл: аналитик нашёл улики взлома, но не сделал форензически корректную копию. Суд отклонил все доказательства. Ущерб: $3.2M. Урок: chain of custody — это святое.
Факт, который взорвёт мозг: ваш браузер хранит историю в 7 разных местах. Очистили историю? Проверьте:
- Cache
- Cookies
- Session Storage
- IndexedDB
- WebSQL
- Local Storage
- Favicon кеш
✅ В полной статье раскрываю:
- Пошаговый разбор реального кейса (от обнаружения до суда)
- 50+ артефактов Windows/Linux/macOS с примерами
- Python-скрипты для автоматизации рутины
- Готовые чек-листы для разных типов инцидентов
- Легальные аспекты (что можно в суд, а что нет)
Бонус: в статье есть секретный раздел про артефакты мессенджеров. Telegram думаете безопасный? Ха-ха, дважды.
Хватит гуглить "how to forensics". Научитесь находить то, что другие считают удалённым навсегда: https://codeby.net/threads/forenzika-dlya-nachinayushchikh-poshagovyi-analiz-tsifrovykh-sledov-i-logov-soc-analitikam.88877/
P.S. Тот инсайдер из начала? Получил 7 лет. А всего-то забыл про hiberfil.sys.
#форензика #soc #dfir #кибербезопасность #security