TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
Блог Сергея Попова

14 Aug 2025, 18:30

Открыть в Telegram Поделиться Пожаловаться

🔍 "Удалил все следы" — сказал инсайдер. Я нашёл их за 47 минут.

Пятница, 18:30. Звонок от CISO крупного банка: "У нас утечка. 2 млн записей клиентов на даркнет-форуме. Инсайдер удалил все логи. Нужна форензика. Срочно."

Типичная ситуация? Для SOC-аналитика — да. Паника? Только если не знаешь, где искать.

Вот что нашлось за первый час:

- Volume Shadow Copy с логами за последние 30 дней (спасибо, Windows)
- Prefetch-файлы с запусками WinRAR в 03:14 (совпадение? не думаю)
- USB-артефакты подключения Kingston DataTraveler
- Следы использования VeraCrypt в реестре
- 147 удалённых файлов в $MFT

Инсайдер был уверен, что зачистил следы. Shift+Delete, очистка логов Event Viewer, даже CCleaner запустил. Но форензика — это не про очевидное.

Реальность такова: 95% "удалённой" информации можно восстановить. Просто нужно знать, где искать.

Топ-5 мест, где прячутся улики (даже после "полной очистки"):

1. $MFT (Master File Table) — хранит метаданные ВСЕХ файлов, даже удалённых
2. Prefetch — Windows запоминает каждый запуск программы
3. Registry ShellBags — полная история просмотра папок
4. Browser артефакты — SQLite базы хранят историю месяцами
5. RAM dump — пароли, ключи шифрования, открытые документы

Кейс из практики: Junior SOC-аналитик vs CEO

Молодой аналитик заметил аномалию: CEO компании скачивает терабайты данных в выходные. Начальство: "Не лезь, это CEO".

Парень не послушался. Запустил простой скрипт:
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4663} |
Where {$_.Message -match "CEO_Login"} |
Select TimeCreated,Message

Результат? CEO сливал базу конкурентам. Поймали с поличным благодаря логам SMB-шары. Junior получил повышение и +70% к зарплате.

Инструменты, которые сделают из вас Шерлока:

🔹 FTK Imager — снятие образов (бесплатно)
🔹 Volatility 3 — анализ памяти (open source)
🔹 Autopsy — швейцарский нож форензики (бесплатно)
🔹 Eric Zimmerman's Tools — must have для Windows
🔹 Timeline Explorer — визуализация событий

Но вот что важнее инструментов:

Методология. 70% новичков начинают с хаотичного клика по всему подряд. Профи работают по чек-листу:
1. Фиксация улик (хеши, скриншоты)
2. Создание timeline событий
3. Корреляция артефактов
4. Документирование находок

Самый эпичный фейл: аналитик нашёл улики взлома, но не сделал форензически корректную копию. Суд отклонил все доказательства. Ущерб: $3.2M. Урок: chain of custody — это святое.

Факт, который взорвёт мозг: ваш браузер хранит историю в 7 разных местах. Очистили историю? Проверьте:

- Cache
- Cookies
- Session Storage
- IndexedDB
- WebSQL
- Local Storage
- Favicon кеш

✅ В полной статье раскрываю:

- Пошаговый разбор реального кейса (от обнаружения до суда)
- 50+ артефактов Windows/Linux/macOS с примерами
- Python-скрипты для автоматизации рутины
- Готовые чек-листы для разных типов инцидентов
- Легальные аспекты (что можно в суд, а что нет)

Бонус: в статье есть секретный раздел про артефакты мессенджеров. Telegram думаете безопасный? Ха-ха, дважды.

Хватит гуглить "how to forensics". Научитесь находить то, что другие считают удалённым навсегда: https://codeby.net/threads/forenzika-dlya-nachinayushchikh-poshagovyi-analiz-tsifrovykh-sledov-i-logov-soc-analitikam.88877/

P.S. Тот инсайдер из начала? Получил 7 лет. А всего-то забыл про hiberfil.sys.

#форензика #soc #dfir #кибербезопасность #security

198 0 10 4 14
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot