Аудит Windows

Discussion in 'Песочница' started by BabaDook, 29 Apr 2019.

  1. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.
     
  2. Mumu

    Mumu Member

    Joined:
    28 Mar 2017
    Messages:
    49
    Likes Received:
    56
    Reputations:
    3
    Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.
    Вот годная статья, на основе которой уже можно понять - куда и как копать
    https://habr.com/ru/company/group-ib/blog/449100/
     
    fandor9 and BabaDook like this.
  3. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,816
    Likes Received:
    18,484
    Reputations:
    377
    Last Activity view:
    небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.
    ____
    https://www.nirsoft.net/utils/computer_activity_view.html
     
    _________________________
    Spinus, erwerr2321 and BabaDook like this.
  4. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Круто, почти то что надо. Спасибо.
     
  5. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Спасибо.
     
  6. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Затестировал программу
    https://www.nirsoft.net/utils/computer_activity_view.html
    Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
     
  7. DartPhoenix

    DartPhoenix Elder - Старейшина

    Joined:
    15 Sep 2013
    Messages:
    1,108
    Likes Received:
    8,496
    Reputations:
    25
    Это ж Венда :)
    Я вообще таких нормальных не видел.

    Можно вручную разве что сделать. Похукать CreateFile и сразу у тебя появляется возможность отслеживать (почти) все файловые операции.
     
  8. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,816
    Likes Received:
    18,484
    Reputations:
    377
    У меня показывает каким юзером что открывалось и запускалось;)
     
    _________________________
  9. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    сделай скрин.
    Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

    по событиям отслеживать активность тоже не найс
     
  10. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,816
    Likes Received:
    18,484
    Reputations:
    377
    Хотя наврал....только логон юзера ввсистему показывае и выход...Подзабылось.
     
    _________________________
  11. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    100% на PS есть такое. Типа bloodhound, PowerUp, итд, надо найти. Если будут идеии пишите. Можно будет программу антифонензики заебошить
     
    user100 likes this.
  12. Игорь

    Игорь Member

    Joined:
    5 Sep 2006
    Messages:
    39
    Likes Received:
    14
    Reputations:
    0
    Следить нужно за всем подряд без разбора? Мы делали немного другим образом.

    Юзер при обычных настройках не может ничего изменить без нажатия клавиш клавиатуры или мыши.
    Поэтому логируем только эти действия, делаем скриншоты и кейлогером собираем ввод.

    Логика индивидуальна, цель сбора не знаю, если нужно файловое изменение, то это del, enter, клик мыши, esc.
    Если администрируете компьютер, то проще ограничить, чем следить, та же дисковая квота.

    Пример работы:
    Клик мыши, контекстное меню, создать папку (скриншоты или видеоролик)
    Клик, создание файла, кейлогер название
    Правый клик мыши, контекстное меню (скриншоты), переименовать
    Удалить (кнопка del, тут увидим пустое место, но где оно, тоже будет видно по скрину)

    Минусы данного подхода - это размер логов.
     
    BabaDook likes this.
  13. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    нет, вы не поняли о чём я. Я про анализ системы в которой что-то произошло. Моя задачи узнать. Кто сделал, что сделал, когда и как.
     
    user100 likes this.
  14. Игорь

    Игорь Member

    Joined:
    5 Sep 2006
    Messages:
    39
    Likes Received:
    14
    Reputations:
    0
    Тогда по пунктам, подходит или почему не подходит.

    1) Обычный кейлогер с датой и временем
    2) Файловый мониторинг папок
    3) Ограничение записи во все папки кроме отслеживаемых
    4) Слежение за сетевыми запросами браузера.

    По стандартному журналу оценить сложно, как и по снимку до и после, если нужно что делал во время.
     
    BabaDook likes this.
  15. erwerr2321

    erwerr2321 Elder - Старейшина

    Joined:
    19 Jun 2015
    Messages:
    4,236
    Likes Received:
    26,248
    Reputations:
    148
    БабаДуку необходимо исследовать уже скомпрометированную систему.
     
    user100 and BabaDook like this.
  16. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    ещё можно снифер на USB повесить, и организовать тотальную слежку.
    можно по событиям, но это не точно, хотел бы более наглядное что-то. Так сказать DiGiTal Forensics
     
    erwerr2321 likes this.
  17. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Вот, да. Я наверное плохо выражаю мысли
     
  18. erwerr2321

    erwerr2321 Elder - Старейшина

    Joined:
    19 Jun 2015
    Messages:
    4,236
    Likes Received:
    26,248
    Reputations:
    148
    А Игорёк вообще молодец!
    Молчал-молчал такой... 9 лет, а сегодня прям прорвало! :D
     
  19. Игорь

    Игорь Member

    Joined:
    5 Sep 2006
    Messages:
    39
    Likes Received:
    14
    Reputations:
    0
    Просмотрел документацию еще раз, если аудит не включен, то перемещение не знаю как отследить.
    Даже теневые копии и то не всегда, помогут.

    Нужно наверстать упущенное ). Тем более опять в данную тематику вернулся.
     
    #19 Игорь, 30 Apr 2019
    Last edited: 30 Apr 2019
  20. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Вообще, ещё нужен план.
    1) глянуть ГПО
    2) юзеров
    3) сетевая активность
    4) итд.....
    Нигде не встречал норм мануалов.
    По линуксу тоже кстати, только.
    смотрите логи, логи лежат по умолчанию в /var/logs/
    на этом всё.
    Может человек из GIB чего-то подскажет.....