Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Аудит Windows (https://forum.antichat.xyz/showthread.php?t=470321)

BabaDook 29.04.2019 05:02

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.

Mumu 29.04.2019 11:28

Цитата:

Сообщение от BabaDook
BabaDook said:

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.

Вот годная статья, на основе которой уже можно понять - куда и как копать

https://habr.com/ru/company/group-ib/blog/449100/

user100 29.04.2019 13:04

Last Activity view:

небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.

____

https://www.nirsoft.net/utils/comput...vity_view.html

BabaDook 29.04.2019 14:39

Цитата:

Сообщение от user100
user100 said:

Last Activity view:
небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.
____
https://www.nirsoft.net/utils/comput...vity_view.html

Круто, почти то что надо. Спасибо.

BabaDook 29.04.2019 14:41

Цитата:

Сообщение от Mumu
Mumu said:

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.
Вот годная статья, на основе которой уже можно понять - куда и как копать
https://habr.com/ru/company/group-ib/blog/449100/

Спасибо.

BabaDook 29.04.2019 17:05

Затестировал программу

https://www.nirsoft.net/utils/comput...vity_view.html

Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

DartPhoenix 29.04.2019 17:33

Цитата:

Сообщение от BabaDook
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

Это ж Венда

Я вообще таких нормальных не видел.

Можно вручную разве что сделать. Похукать CreateFile и сразу у тебя появляется возможность отслеживать (почти) все файловые операции.

user100 29.04.2019 17:51

Цитата:

Сообщение от BabaDook
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

У меня показывает каким юзером что открывалось и запускалось

BabaDook 29.04.2019 18:00

Цитата:

Сообщение от user100
user100 said:

У меня показывает каким юзером что открывалось и запускалось

сделай скрин.

Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

по событиям отслеживать активность тоже не найс

user100 29.04.2019 18:10

Цитата:

Сообщение от BabaDook
BabaDook said:

сделай скрин.
Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.
по событиям отслеживать активность тоже не найс

Хотя наврал....только логон юзера ввсистему показывае и выход...Подзабылось.

BabaDook 29.04.2019 18:42

100% на PS есть такое. Типа bloodhound, PowerUp, итд, надо найти. Если будут идеии пишите. Можно будет программу антифонензики заебошить

Игорь 30.04.2019 01:45

Цитата:

Сообщение от BabaDook
BabaDook said:

создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

Следить нужно за всем подряд без разбора? Мы делали немного другим образом.

Юзер при обычных настройках не может ничего изменить без нажатия клавиш клавиатуры или мыши.

Поэтому логируем только эти действия, делаем скриншоты и кейлогером собираем ввод.

Логика индивидуальна, цель сбора не знаю, если нужно файловое изменение, то это del, enter, клик мыши, esc.

Если администрируете компьютер, то проще ограничить, чем следить, та же дисковая квота.

Пример работы:

Клик мыши, контекстное меню, создать папку (скриншоты или видеоролик)

Клик, создание файла, кейлогер название

Правый клик мыши, контекстное меню (скриншоты), переименовать

Удалить (кнопка del, тут увидим пустое место, но где оно, тоже будет видно по скрину)

Минусы данного подхода - это размер логов.

BabaDook 30.04.2019 01:55

Цитата:

Сообщение от Игорь
Игорь said:

Следить нужно за всем подряд без разбора? Мы делали немного другим образом.
Юзер при обычных настройках не может ничего изменить без нажатия клавиш клавиатуры или мыши.
Поэтому логируем только эти действия, делаем скриншоты и кейлогером собираем ввод.
Логика индивидуальна, цель сбора не знаю, если нужно файловое изменение, то это del, enter, клик мыши, esc.
Если администрируете компьютер, то проще ограничить, чем следить, та же дисковая квота.
Пример работы:
Клик мыши, контекстное меню, создать папку (скриншоты или видеоролик)
Клик, создание файла, кейлогер название
Правый клик мыши, контекстное меню (скриншоты), переименовать
Удалить (кнопка del, тут увидим пустое место, но где оно, тоже будет видно по скрину)
Минусы данного подхода - это размер логов.

нет, вы не поняли о чём я. Я про анализ системы в которой что-то произошло. Моя задачи узнать. Кто сделал, что сделал, когда и как.

Игорь 30.04.2019 02:01

Цитата:

Сообщение от BabaDook
BabaDook said:

Кто сделал, что сделал, когда и как.

Тогда по пунктам, подходит или почему не подходит.

1) Обычный кейлогер с датой и временем

2) Файловый мониторинг папок

3) Ограничение записи во все папки кроме отслеживаемых

4) Слежение за сетевыми запросами браузера.

По стандартному журналу оценить сложно, как и по снимку до и после, если нужно что делал во время.

erwerr2321 30.04.2019 02:04

Цитата:

Сообщение от Игорь
Игорь said:

Тогда по пунктам, подходит или почему не подходит.
1) Обычный кейлогер с датой и временем
2) Файловый мониторинг папок
3) Ограничение записи во все папки кроме отслеживаемых
4) Слежение за сетевыми запросами браузера.

БабаДуку необходимо исследовать уже скомпрометированную систему.

BabaDook 30.04.2019 02:06

Цитата:

Сообщение от Игорь
Игорь said:

Тогда по пунктам, подходит или почему не подходит.
1) Обычный кейлогер с датой и временем
2) Файловый мониторинг папок
3) Ограничение записи во все папки кроме отслеживаемых
4) Слежение за сетевыми запросами браузера.
По стандартному журналу оценить сложно, как и по снимку до и после, если нужно что делал во время.

ещё можно снифер на USB повесить, и организовать тотальную слежку.

можно по событиям, но это не точно, хотел бы более наглядное что-то. Так сказать DiGiTal Forensics

BabaDook 30.04.2019 02:07

Цитата:

Сообщение от ms13
ms13 said:

БабаДуку необходимо исследовать уже скомпрометированную систему.

Вот, да. Я наверное плохо выражаю мысли

erwerr2321 30.04.2019 02:17

А Игорёк вообще молодец!

Молчал-молчал такой... 9 лет, а сегодня прям прорвало!

Игорь 30.04.2019 02:20

Цитата:

Сообщение от ms13
ms13 said:

уже скомпрометированную систему

Просмотрел документацию еще раз, если аудит не включен, то перемещение не знаю как отследить.

Даже теневые копии и то не всегда, помогут.

Цитата:

Сообщение от ms13
ms13 said:

9 лет, а сегодня прям прорвало!

Нужно наверстать упущенное ). Тем более опять в данную тематику вернулся.

BabaDook 30.04.2019 02:34

Вообще, ещё нужен план.

1) глянуть ГПО

2) юзеров

3) сетевая активность

4) итд.....

Нигде не встречал норм мануалов.

По линуксу тоже кстати, только.

смотрите логи, логи лежат по умолчанию в /var/logs/

на этом всё.

Может человек из GIB чего-то подскажет.....

Игорь 30.04.2019 02:45

Цитата:

Сообщение от BabaDook
BabaDook said:

логи лежат по умолчанию в /var/logs/

В домашней папке пользователя еще больше интересного лежит, например в конфигах могут быть пароли.

По виндовс, дату установки программ. По дате файлов не получится, по дате ярлыков и в реестре, узнаем.

Сетевая активность, только то что в журнале и кеше браузера, остальное не сохраняется.

Файлы дампов и файлы "сна" - может что то быть.

Пользователей для большинства домашних систем можно не смотреть, там один будет.

На серверах тоже редко настраивают нормальные права, даже сам, зная как настраивать не везде могу настроить, иначе программы не работают.

Mumu 30.04.2019 09:59

Цитата:

Сообщение от BabaDook
BabaDook said:

Спасибо.

Если нужны скрипты - найдешь в этой сборке https://www.caine-live.net

BabaDook 30.04.2019 20:39

Да Хороший дистрибутив, знаю его. Но это не отвечает на мой вопрос.

fandor9 21.10.2019 15:11

Немного поздновато, но всё-же... В принципе, если в GPO не настроены толком логи, то много чего важного не увидите, но всё-же. Есть возможность поднять эластиксёрч и туда загнать логи от винды. Есть свои плюсы и минусы, по сравнению с тем же журналом событий. В эластиксёрче видны события по времени и легко искать, к тому же можно с помощью фильтров сразу несколько событий по ID фильтровать. Но жрёт просто проц и наскоком в нём не разобраться. Да и тут вот чисто технически.

VKAPI 27.10.2019 07:46

Цитата:

Сообщение от BabaDook
BabaDook said:

Вообще, ещё нужен план.
1) глянуть ГПО
2) юзеров
3) сетевая активность
4) итд.....
Нигде не встречал норм мануалов.
По линуксу тоже кстати, только.
смотрите логи, логи лежат по умолчанию в /var/logs/
на этом всё.
Может человек из GIB чего-то подскажет.....

Я может не понял правильно.

Мои ответы такие

1 это :«запись действий» -утилита дефолд

2 - фото что креплю должно подсказать тебе все https://encrypted-tbn0.gstatic.com/i...5gZE_QnsRvTpSD

BabaDook 27.10.2019 07:49

Цитата:

Сообщение от VKAPI
VKAPI said:

Я может не понял правильно.
Мои ответы такие
1 это :«запись действий» -утилита дефолд
2 - фото что креплю должно подсказать тебе все
https://encrypted-tbn0.gstatic.com/i...5gZE_QnsRvTpSD

Твоя девушка выжила после того как ты её свертухи в голову пробил?

VKAPI 27.10.2019 07:51

Цитата:

Сообщение от BabaDook
BabaDook said:

Твоя девушка выжила после того как ты её свертухи в голову пробил?

не набивай меседжи- вазу не узнал лол

BabaDook 27.10.2019 07:53

Цитата:

Сообщение от VKAPI
VKAPI said:

не набивай меседжи- вазу не узнал лол

Видосик бы запили.

VKAPI 27.10.2019 07:56

Цитата:

Сообщение от BabaDook
BabaDook said:

Видосик бы запили.

Я давно не заходил сюда,, счааа пока все прочитаю,, а ты чего так рано? Опять первая смена?

BabaDook 27.10.2019 07:57

Цитата:

Сообщение от VKAPI
VKAPI said:

Я давно не заходил сюда,, счааа пока все прочитаю,, а ты чего так рано? Опять первая смена?

в точку


Время: 21:12