Особенности чтения карантина Microsoft Defender
Свежие материалы
- Out-of-bounds write in ntfs!PageUpdateAnalysis
В функции ntfs!PageUpdateAnalysis драйвера NTFS в Microsoft Windows существует уязвимость типа переполнения буфера в куче. Специально…
- Этот ваш Siemens…
Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…
- Анти-антивирус
Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…
🧐 Особенности чтения карантина Microsoft Defender
А те, кто хотят и могут, делают это, помимо всего прочего, с использованием скрипта defender-dump.py. В описании к скрипту авторы честно указали, что работают с единственным типом записей — file. Однако при ближайшем рассмотрении оказывается, что типов записей несколько больше.
Декодируем по описанной в скрипте схеме файлы из папки:
C:\ProgramData\Microsoft\Windows Defender\Quarantine\Entries
Как минимум можно встретить записи типов regkey, runkey, regkeyvalue и service, причем одному событию детектирования может соответствовать несколько записей одновременно (что соответствует записям EVTX канала Microsoft-Windows-Windows Defender/Operational c кодом 1117, где в одном событии фигурирует достаточно много путей).
В большинстве случаев все достаточно прозрачно — обнаруживаемые записи, имеющие отличный от file тип, соответствуют фрагментам реестра и иногда позволяют выявить закрепление ВПО:
HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSI
HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\netcat runkey 3F005C0043003A005C00770069006E0064006F00
C:\Windows\System32\nc.exe file 7305273EFC20E59A96E8AAFA2068ABD47693F773
Файлы карантинов описываются соответствующими ID и располагаются в папках:
C:\ProgramData\Microsoft\Windows Defender\Quarantine\ResourceData\<Первый байт ID>\<ID>
Такие файлы практически всегда соответствуют записям типа file, и извлечь содержимое карантина можно согласно схеме, описанной в вышеупомянутом скрипте: после расшифрования RC4 два смещения вычитываются из структуры, и фрагмент буфера можно смело сохранять в качестве трофея.
Однако из любого правила существуют исключения — при ближайшем рассмотрении оказывается, что, в частности, для записей типа service:
1️⃣ ID начинается с «волшебного слова» 0x0000000014000A40, после обнаружения которого можно найти настоящий ID.
2️⃣ Схема декодирования карантина перестает работать — значением параметра, определяющего максимальный размер извлекаемого фрагмента, часто оказывается число, многократно превышающее размер самого буфера.
В таких случаях стоит игнорировать прочитанные смещения и рассматривать в качестве извлекаемого карантина весь декодированный буфер, который имеет магическое число REGF и оказывается фрагментом реестра. Разобрать фрагмент, как правило, уже не составляет труда.
Свежие материалы
- Out-of-bounds write in ntfs!PageUpdateAnalysis
В функции ntfs!PageUpdateAnalysis драйвера NTFS в Microsoft Windows существует уязвимость типа переполнения буфера в куче. Специально…
- Этот ваш Siemens…
Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…
- Анти-антивирус
Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…





