Сеть, память и образы
Последняя группа инструментов реагирования: работа с веб-ресурсами, анализ трафика, снятие памяти и образов дисков.
При чём тут безопасность: самые ценные улики часто в памяти и сетевом трафике, и их нужно собрать правильно и быстро.
curl
curl выполняет HTTP-запросы из командной строки. curl -I адрес покажет только заголовки ответа, а curl -L проследит перенаправления.
Так можно посмотреть, куда ведёт подозрительная ссылка, не открывая её в браузере. Делай это из изолированной среды и не запускай скачанные файлы.
Wireshark
Wireshark — анализатор протоколов, мы знакомились с ним в модуле 3. При расследовании в нём открывают записи трафика (.pcap):
- фильтруют по IP-адресу или протоколу;
- восстанавливают сеансы и передаваемые файлы;
- ищут обращения к управляющим серверам.
Снятие памяти
Оперативная память хранит запущенные процессы, сетевые соединения, ключи шифрования и бесфайловые вредоносные программы.
memdump — утилита для Linux, которая выгружает содержимое памяти в файл. Дамп затем анализируют специальными инструментами, например Volatility. Память снимают до выключения машины.
FTK Imager
FTK Imager — бесплатный инструмент для Windows от Exterro. Он снимает образы дисков и памяти, вычисляет хеши для подтверждения их целостности и позволяет просматривать содержимое образов.
Это один из стандартных первых инструментов криминалиста на месте инцидента.
Главное за урок
- curl -I и -L показывают, куда ведёт подозрительная ссылка.
- Wireshark разбирает записи трафика при расследовании.
- memdump и FTK Imager сохраняют память и диски до выключения.