Цифрова криміналістика 101: докази після інциденту
Коли стається витік, цілісність криміналістичних доказів має вирішальне значення. Дізнайтеся основи збору доказів, ланцюжка зберігання та криміналістичного розслідування для нефахівців.
Зміст
Чому важлива криміналістична цілісність
Коли виникає інцидент безпеки, перше бажання — негайно виправити ситуацію: відновити з резервної копії, перевстановити образ машини, скинути облікові дані. Це бажання, хоча й зрозуміле, може знищити критичні докази, необхідні для розуміння того, що сталося, хто це зробив, до яких даних отримано доступ і як запобігти повторенню. У випадках, що стосуються регуляторних зобов'язань або судового переслідування, неналежним чином оброблені докази також можуть бути визнані неприйнятними.
Цифрова криміналістика — це дисципліна збору, збереження та аналізу цифрових доказів у спосіб, що зберігає їх цілісність і прийнятність. Вам не потрібно бути фахівцем з криміналістики, щоб застосовувати її основні принципи під час початкового реагування — але ви маєте знати достатньо, щоб не погіршити ситуацію.
Порядок мінливості
Цифрові докази варіюються від надзвичайно мінливих (зникають при відключенні живлення) до стійких (зберігаються після перезавантаження та заміни диска). Збирайте докази в порядку від найбільш мінливих до найменш мінливих:
- Регістри та кеш CPU (втрачаються негайно при вимкненні)
- Вміст RAM / оперативна пам'ять (втрачається при вимкненні — містить запущені процеси, мережеві з'єднання, ключі розшифрування, паролі у відкритому вигляді)
- Мережеві з'єднання (поточний стан TCP, ARP-кеш, таблиця маршрутизації)
- Запущені процеси (список процесів, відкриті дескриптори файлів, завантажені модулі)
- Вміст диска (зберігається після вимкнення — файли, журнали, артефакти)
- Дані журналювання та моніторингу (SIEM, syslog — вже поза системою)
- Фізичні носії та резервні копії
Ніколи не вимикайте підозрілу скомпрометовану систему перед захопленням мінливих даних, якщо тільки продовження її роботи не несе неприйнятного ризику (наприклад, активне шифрування файлів вірусом-вимагачем).
Збір даних із живої системи
Перед тим як торкатися чого-небудь, задокументуйте поточний стан:
# Захопити часову мітку, залогінених користувачів, стан мережі, список процесів
date > evidence_$(hostname)_$(date +%Y%m%d%H%M%S).txt
who >> evidence.txt
netstat -antp >> evidence.txt
ps aux >> evidence.txt
lsof -n >> evidence.txt
arp -a >> evidence.txt
Для захоплення пам'яті використовуйте спеціалізовані інструменти:
- Linux: ядерний модуль
LiME(Linux Memory Extractor) - Windows:
WinPmem,DumpItабо комерційні інструменти на кшталт Magnet RAM Capture - macOS:
OSXpmem
Записуйте дампи пам'яті на зовнішні носії (USB-накопичувач або мережевий ресурс), але ніколи — на локальний диск машини, що досліджується: запис даних змінює файлову систему, яку ви намагаєтеся зберегти.
Знімки диска: створення криміналістичних копій
Ніколи не працюйте безпосередньо з оригінальними доказами. Створіть побітову криміналістичну копію і працюйте лише з нею:
# Створити криміналістичну копію за допомогою dd
dd if=/dev/sda of=/mnt/external/evidence.img bs=4M conv=noerror,sync status=progress
# Перевірити цілісність за допомогою хешу
sha256sum /dev/sda > original.sha256
sha256sum /mnt/external/evidence.img > copy.sha256
diff original.sha256 copy.sha256 # Мають збігатися
Надавайте перевагу dcfldd або dc3dd перед звичайним dd — вони підтримують вбудоване хешування під час отримання та виводять інформацію про прогрес. FTK Imager (Windows, безкоштовний) надає графічний інтерфейс і створює криміналістично коректні образи у форматі E01.
Записуйте хеш до журналу доказів до та після створення образу. Хеш — це відбиток цілісності доказів: якщо хтось оскаржить докази, ви зможете довести, що вони не змінювалися з моменту збору.
Ланцюжок зберігання
Ланцюжок зберігання — це задокументований шлях, що показує, хто мав доступ до доказів, коли і що з ними робив. Кожен доказ повинен мати:
- Унікальний ідентифікатор (номер справи, номер одиниці доказів)
- Опис (виробник, модель, серійний номер носія; ім'я хоста та IP-адреса сервера)
- Хеш-значення (MD5 і SHA-256)
- Деталі збору: хто зібрав, коли, де та якими інструментами
- Журнал передачі: щоразу, коли докази переходять з рук до рук, це фіксується з підписом
Використовуйте фізичні пакети для доказів із захистом від несанкціонованого відкриття для апаратного забезпечення. Для цифрових доказів ведіть журнали в системі, окремій від тієї, що досліджується.
Аналіз журналів: пошук фактів
Після того як образи диска та дампи пам'яті захищено, починається аналіз. Ключові артефакти для вивчення:
- Журнали автентифікації:
/var/log/auth.log(Linux), журнал подій безпеки Windows (Event ID 4624/4625 для успіху/невдачі входу) - Журнали веб-сервера: журнали доступу із URL, агентами користувача, вихідними IP та кодами відповідей
- Журнал оболонки:
.bash_history,.zsh_history— зловмисники часто забувають їх очистити - Механізми закріплення: завдання cron, служби systemd, ключі Run реєстру Windows, папки автозапуску, підписки WMI
- Файли Prefetch (Windows): записи про нещодавно виконані програми — корисні для підтвердження, що інструмент використовувався
- Артефакти браузера: журнал, завантаження, кешовані облікові дані
Інструменти на зразок Autopsy (відкритий код), Volatility (аналіз пам'яті) та Plaso/log2timeline (генерація хронологій) автоматизують значну частину видобування артефактів.
Побудова хронології
Найціннішим результатом криміналістичного розслідування часто є хронологія подій — картографування дій зловмисника в хронологічному порядку:
- Початковий доступ (фішинговий лист відкрито о 14:32 UTC)
- Виконання шкідливого ПЗ (cmd.exe запущено з процесу Word о 14:33)
- Розвідка (команди net user, whoami о 14:34)
- Горизонтальне переміщення (з'єднання з 10.0.0.15 через RDP о 14:51)
- Викрадання даних (великий вихідний трансфер на 203.0.113.42 о 16:20)
Plaso обробляє десятки форматів журналів і типів артефактів для побудови уніфікованих хронологій. Точна синхронізація часу між системами вимагає узгодженого налаштування NTP — розбіжності в системних годинниках ускладнюють кореляцію.
Документуйте все по ходу роботи. Ваші нотатки аналізу також є доказами.