В ходе анализа образа Windows 10 обнаружены инструменты кражи учётных данных и эксплуатации уязвимости Zerologon

information security

Специалист по цифровой криминалистике провёл исследование образа жёсткого диска с операционной системой Windows 10, полученного в рамках внутреннего расследования. Образ был предоставлен в виде файла HASAN2.E01. Целью анализа стало выявление следов вредоносной активности, отслеживание действий пользователей и обнаружение инструментов, используемых для повышения привилегий и горизонтального перемещения. В ходе работы применялась платформа Autopsy с дополнительными методами ручного извлечения данных из реестра и файловой системы. В результате удалось восстановить сетевую конфигурацию машины, зафиксировать выполнение команд в командной строке и найти критические артефакты - программы для извлечения учётных данных Mimikatz и Lazagne, а также доказательства подготовки к эксплуатации критической уязвимости Zerologon (CVE-2020-1472).

Описание

На начальном этапе была проверена целостность образа. Хеш MD5 контейнера совпал с эталонным значением, что подтвердило неизменность данных. Затем специалист приступил к базовой идентификации системы. Анализ ветки реестра SOFTWARE показал, что имя компьютера - DESKTOP-0R59DJ3. В операционной системе было создано несколько стандартных учётных записей: H4S4N, joshwa, keshav, sandya, shreya, sivapriya, srini, suba. Сортировка записей реестра в разделе LogonUI по дате последнего доступа указала на то, что последним вошедшим пользователем была учётная запись sivapriya.

Стандартное извлечение IP-конфигурации из реестра не принесло результатов - интерфейсы возвращали адрес 0.0.0.0. Поэтому специалист обратился к сторонним приложениям, установленным на хосте. В списке программ была обнаружена утилита мониторинга сети Look@LAN. Извлечение её конфигурационного файла irunin.ini из каталога Program Files (x86) позволило восстановить локальный IP-адрес 192.168.130.216 и MAC-адрес 08-00-27-2c-c4-b9. Дополнительный просмотр подраздела NetworkCards в ветке SOFTWARE подтвердил использование сетевого адаптера Intel(R) PRO/1000 MT Desktop Adapter.

Далее исследование перешло к анализу активности пользователей и артефактов браузеров. Средства автоматического анализа Autopsy извлекли веб-закладку Google Карт с точными координатами 12°52'23.0"N 80°13'25.0"E. Эта информация может указывать на географическое положение, связанное с действиями подозреваемого. В каталоге Downloads пользователя joshwa был найден файл изображения, использовавшийся в качестве обоев рабочего стола. На рисунке было явно указано полное имя - "Anto Joshwa", что позволило привязать учётную запись к конкретному лицу.

Значительный объём информации удалось получить из истории команд PowerShell. В скрытом текстовом файле ConsoleHost_history.txt, расположенном в каталоге PSReadLine профиля пользователя shreya, были зафиксированы команды, которые свидетельствуют о намеренном изменении данных. В логах содержалась строка, перезаписывающая первоначальный флаг flag{HarleyQuinnForQueen} на новое значение. Это указывает на то, что пользователь манипулировал содержимым флага вручную.

После обнаружения следов работы с PowerShell была проведена проверка локальных каталогов пользователя shreya на наличие вредоносных скриптов. На рабочем столе был найден файл exploit.ps1. Анализ его исходного кода показал, что скрипт предназначен для повышения привилегий в системе и создания текстового файла с провокационным сообщением flag{I-hacked-you}. Сам факт существования такого скрипта свидетельствует о намерении злоумышленника получить расширенные права.

Повышение привилегий часто предшествует краже учётных данных. В директории пользователя H4S4N в папке Downloads был обнаружен ZIP-архив mimikatz_trunk.zip - хорошо известный инструмент для извлечения паролей из памяти и кэша. Однако злоумышленники могут запускать подобные утилиты без сохранения на диск или удалять бинарные файлы после использования. Для выявления таких случаев специалист обратился к файлам Prefetch (.pf) в Windows, которые фиксируют факт выполнения программ. В каталоге Prefetch был найден файл LAZAGNE.EXE-27427BB6.pf, подтверждающий запуск ещё одного инструмента кражи паролей - Lazagne. Метаданные выполнения показали, что программа была запущена из каталога \USERS\H4S4N\DESKTOP.

Поиск сигнатурных правил на диске показал, что вместе с архивом Mimikatz был сохранён YARA-файл. В метаданных правила был указан автор - Benjamin DELPY (известный как gentilkiwi), что подтверждает подлинность инструмента и его происхождение.

Заключительный этап анализа был посвящён поиску свидетельств подготовки к атакам на среду Active Directory. Среди недавних документов была найдена ссылка на файл "2.2.0 20200918 Zerologon encrypted.zip". Это указывает на то, что на хосте присутствовал эксплойт для уязвимости Zerologon (CVE-2020-1472), связанной с протоколом MS-NRPC. Данная уязвимость позволяет злоумышленнику скомпрометировать контроллер домена без аутентификации. Наличие архива с этим эксплойтом свидетельствует о явном намерении получить контроль над доменной инфраструктурой.

Совокупность обнаруженных артефактов - инструментов Mimikatz и Lazagne, скрипта повышения привилегий и архива с эксплойтом Zerologon - рисует картину целенаправленной атаки. Вероятно, злоумышленник имел доступ к учётной записи пользователя и стремился расширить своё присутствие в сети. Найденные данные позволяют реконструировать сценарий: сначала через PowerShell и exploit.ps1 были получены права администратора, затем запущены инструменты для кражи учётных данных, а после - подготовлен инструментарий для атаки на контроллер домена. Подобная последовательность типична для современных кампаний, нацеленных на захват всей доменной инфраструктуры. Предприятиям, использующим Active Directory, рекомендуется своевременно устанавливать обновления для закрытия CVE-2020-1472, а также внедрять мониторинг запуска Mimikatz и аналогичных инструментов через системы обнаружения аномалий и анализ Prefetch-файлов.

Индикаторы компрометации

MD5

  • 3f08c518adb3b5c1359849657a9b2079

Комментарии: 0