[ << ALL_FEED ]

Эксфильтрация не по плану

Ещё в группе «Общее»

😈 Эксфильтрация не по плану

При расследовании инцидентов мы периодически сталкиваемся с эксфильтрацией злоумышленниками данных перед шифрованием инфраструктуры.

Одним из инструментов эксфильтрации может выступать утилита rclone, которая часто используется в связке с MEGA. Хакеры делают выводы и удаляют утилиты после применения.

Тут на помощь приходит журнал USN:


"2024-01-01 00:05:00","rclone.exe","","File_Created","Normal","Archive"...
"2024-01-01 01:01:10","rclone","\Users\<username>\AppData\Roaming\rclone","File_Created","Normal","Directory"...
"2024-01-01 02:01:11","mega.conf","","File_Closed / File_Deleted","Normal","Archive"...
"2024-01-01 02:01:11","rclone.exe","","File_Closed / File_Deleted","Normal","Archive"...
Code language: plaintext (plaintext)

Что полезного мы можем узнать:

• факт применения rclone;
• дату и время ее использования;
• имена файлов (могут быть модифицированы, что является новым индикатором).

🤷‍♂️ Конфиг восстановить не удалось. Что же делать?

В MFT маленькие файлы (несколько сотен байтов) целиком хранятся в соответствующей записи. Учитывая указанную особенность, воспользуемся утилитой MFTECmd с ключом --dr для их восстановления и дальнейшего поиска конфига по паттерну '^(type|pass(word[0-9]?)?) \= '.

Пример содержимого конфигурационного файла:


type = mega
user = evilname@evildomain
pass = qhLeOj9dBRBMCRPptaZA7rghfCkM7b_fsMR0cQ

[mega_crypt]
type = crypt
remote = mega_clear:files
password = v55MNmgFh3qEIfsNA0UtwNaRPYufBOyWNb69pOE
password2 = Ooxh0-uHI2Wb9MrrmPrTgOSsgqUN4QaKwsi0Yt4
Code language: plaintext (plaintext)

Получив информацию об учетной записи, вы можете подать жалобу в MEGA и постараться предотвратить появление данных в публичном доступе.

✨ Бонус

Для распознавания данных в поле pass можно воспользоваться одним из инструментов:

• rclone obscure;
• песочница Go.

При передаче в облачное хранилище файлы (а также их имена) могут шифроваться. Для решения этой проблемы существует утилита DecodeRclone.

Таким образом, обнаружили:

• факт выгрузки данных;
• время выгрузки;
• учетную запись злодеев;
• перечень утекших данных (для оценки рисков, например);
• аутентификационные данные в «облаке» (для общего развития 🙂).

#tools #detect #tips #dfir
@ptescalator

Ещё от oUth0R

Ещё от oUth0R

Ещё в группе «Общее»