С моей точки зрения, это весьма информативный список результатов. Данный инструмент не просто экспортирует системные события и сортирует по источникам, но и на основе внутренних алгоритмов находит взаимосвязи определённых событий и делает предположения о наличии вредоносной активности в системе. Сортировать результаты можно не только по уровню их опасности, но и по типу вредоносного воздействия из классификации MitreAttack. Кстати, уровень точности значительно возрастает при установленном сервисе sysmon в системе. Впрочем, это логично, учитывая, что sysmon ведёт очень подробный лог событий сам по себе.
Hayabusa позволяет кастомизировать правила, которые пишутся в .yml файлах, в синтаксисе, напоминающем YARA-правила:
Кстати, можно импортировать отдельные Sigma-правила, которые Hayabusa прекрасно понимает.
По личному опыту – Hayabusa очень хорошо выявляет атаки, направленные на Active Directory. Различные попытки брутфорса, Password Spray, Pass-the-hash, Pass-the-ticket, Golden Ticket, Credential Dumping и вот это вот всё детектится очень хорошо.
Из минусов - разве что вывод доступен только в формате .csv, так что придётся форматировать вручную.
KAPE
Теперь расскажу про более масштабный инструмент, работающий прежде всего с клонами/образами жёсткого диска. Автором является достаточно известный специалистам по форензике Eric Zimmerman. Собственно, KAPE и расшифровывается как Kroll's Artifact Parser and Extractor, а Kroll – это название компании, частью которой является и сам автор KAPE.Скачать KAPE можно с официального сайта по запросу через форму обращения. https://www.kroll.com/en/services/cyber-risk/incident-response-litigation-support/kroll-artifact-parser-extractor-kape
Инструмент тоже регулярно обновляется и представляет собой набор скриптов, тесно интегрированных с форензик-утилитами самого Eric Zimmerman, имеющий вполне приличный для бесплатного инструмента графический интерфейс.
У KAPE есть два основных режима работы: сбор данных (т.н. acquisition) и их анализ. Левая часть главного окна отвечает как раз за сбор данных, а правая - за различные варианты анализа.
Сначала вы выбираете диск-источник, данные с которого нужно исследовать. Здесь важный момент – KAPE не умеет принимать на вход образы дисков. Поэтому сначала необходимо смонтировать образ в виде логического диска и на вход Target source подать путь к логическому диску. В Target destination указываем папку, куда будут извлечены данные для анализа. А вот то, какие именно данные будут извлечены, вы выбираете из длинного списка плагинов. На самом деле запутаться здесь сложно, потому что названия плагинов соответствуют тем данным, которые будут извлечены. Например, плагин !SANS_Triage извлечёт стандартный набор данных по методологии SANS. Какие именно данные? Делаем двойной клик по названию плагина и видим такое окно:
Здесь перечислены модули, которые будут использованы данным скриптом. Эти модули хранятся в папке KAPE\Targets. Открываем, к примеру, EventLogs.tkape и видим:
Делаем вывод, что для анализа будут извлечены файлы .evtx из соответствующих папок.
Думаю, что логика понятна – имеющиеся плагины можно открыть и проверить по указанным файлам модулей, какие именно данные будут извлечены и откуда.
Запускаем извлечение, процесс пошёл:
В моём случае, при выбранном !SANS_Triage, я получил вот такой набор папок и файлов для дальнейшего анализа:
Теперь в работу вступает вторая часть KAPE – плагины для анализа из правой части главного окна. Логика та же самая – на вход Module source указываем папку с содержимым из первого этапа и в Module destination указываем, куда сохранить результаты анализа файлов. Содержимое плагинов можно просматривать точно так же, как и на первом этапе. С модулями – то же самое. Далее – выбираем формат сохранения результатов и запускаем анализ.
В ходе выполнения можно заметить запуски стандартных инструментов от Eric Zimmerman, но это характерно для плагина !EZParser. Другие модули запускают утилиты, указанные в их описании:
Кстати, скорее всего вам уже стало понятно, что можно создать собственные плагины и добавить их в папку KAPE\Modules.
На выходе получаем набор папок с результатами анализа, разложенные по категориям:
Дальше – типичная работа специалиста по форензике. Изучаем .csv файлы и ищем необходимые доказательства.
Из минусов можно отметить следующие.
- На сегодняшний день есть некоторые проблемы с получением ссылки на KAPE после заполнения формы на сайте. Письмо с ней приходит с перебоями или не приходит вовсе. К тому же, требуется обязательно указывать корпоративную почту.
- Необходимость самостоятельно скачивать некоторые утилиты для модулей и копировать их в папку KAPE\Modules\bin.
- KAPE плохо реагирует на работу с образами дисков, которые смонтированы с помощью FTKImager, и рекомендует использовать Arsenal Image Mounter. Впрочем, эта проблема решается установкой опции Ignore FTK Warning в правой части главного окна. Но, по опыту, с FTKImager здесь действительно какие-то проблемы, потому что с Arsenal у меня действительно получалось вытащить больше данных из анализируемых файлов при базовом анализе с плагином !EZParser.