utmpdump двойного назначения

Ещё в группе «Общее»
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Ваш сервер Zimbra под угрозой
Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…
- Он вам не gsocket
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись…
utmpdump двойного назначения
В дефолтных никсах мало форензик информации (vs win) и очень много полезных утилит. Например, есть «прекрасная» утилита, позволяющая дампить информацию с [ubw]tmp файлов в ASCII файлы, а также, дословно из мана:
…which can then be edited to remove bogus entries, and reintegrated using:
utmpdump -r < ascii_file > wtmp
Так что если в логи попал какой-то «кривой» айпишник, то нелегитимные «администраторы систем» могут его просто удалить, с чем мы и сталкивались на кейсах:
Дампинг:
utmpdump /var/log/wtmp
Через пайп грепаются строки с исключением в виде «кривого» айпишника и выхлоп в темпфайл:
| grep -v $EYE_PEE >/tmp/.wt
Результат импортируется обратно:
&& utmpdump -r </tmp/.wt >/var/log/wtmp
Затем удаляется темповый файл:
&& rm -f /tmp/.wt
Ну и конечно же, как написано в мане:
But be warned, utmpdump was written for debugging purposes only.
Детекты описаны уже очень давно, можно освежить их в памяти.
#tool #detect #hunt #nix #dfir
@ptescalator
Ещё в группе «Общее»
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Ваш сервер Zimbra под угрозой
Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…
- Он вам не gsocket
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись…



