Этот продвинутый проект DFIR, состоящий только из заданий, рассматривает три целевых процесса реагирования на инциденты: извлечение доказательств из сырого образа, быстрое получение признаков из сохранённого артефакта памяти и реконструкцию поведения подозрительного исполняемого файла Linux. Вы сохраните хеши, выделите индикаторы и подготовите краткие результаты для передачи.
Доказательства намеренно синтетические и компактные. Курс проверяет рассуждение в командной строке и дисциплину работы с доказательствами без контакта с реальным вредоносным ПО, данными жертв или активной службой управления.
Чему вы научитесь
- Проверять сырой образ доказательств по записанной контрольной сумме SHA-256
- Извлекать встроенный PDF с помощью Foremost и сохранять отчёт о восстановлении
- Извлекать сведения об авторе и заголовке из метаданных восстановленного PDF с помощью ExifTool
- Сохранять предоставленный артефакт памяти с помощью
ddи записывать его хеш - Использовать
stringsдля выделения подозрительного процесса и удалённого сетевого индикатора - Обобщать результаты анализа памяти в оперативной записке для передачи
- Классифицировать образец Linux ELF и извлекать жёстко заданную учётную подсказку
- Использовать
straceиltraceдля реконструкции файловой активности и смоделированного C2-индикатора
Для кого этот курс
Курс предназначен для опытных пользователей, уже практиковавших криминалистику Linux из командной строки, хеширование доказательств, базовый анализ памяти и статическое и динамическое исследование бинарных файлов. Он подойдёт будущим DFIR-аналитикам и специалистам по реагированию, которым нужен компактный самостоятельный обзорный проект.
Предварительные требования: Уверенное владение оболочкой Linux и фильтрацией текста; знакомство с криминалистической целостностью, извлечением файлов и метаданными, поиском читаемых строк, файлами ELF, системными и библиотечными вызовами и индикаторами инцидента.
Учебная среда: Виртуальная машина LabEx с Ubuntu 22.04, синтетическим сырым образом, компактным синтетическим артефактом памяти и безвредным локально скомпилированным ELF-симулятором. Используются утилиты SHA-256, Foremost, ExifTool, file, strings, strace и ltrace.
Часто задаваемые вопросы
Это вводный курс с пошаговыми инструкциями?
Нет. Он содержит три продвинутых оценочных задания. Необходимые доказательства и результаты определены, но команды, правильные признаки и итоговые материалы вы создаёте самостоятельно.
Буду ли я работать с реальным вредоносным ПО или данными жертв?
Нет. Образ диска, содержимое памяти, идентификаторы, сетевые индикаторы и учётные данные являются синтетическими. Исполняемый файл — безвредная программа C, скомпилированная при настройке, а не настоящий образец вредоносного ПО.
Используется ли Volatility в задании по памяти?
Нет. Вы сохраняете небольшой предоставленный поток байтов, вычисляете его хеш и с помощью strings извлекаете встроенные сведения о процессе и сети. Это быстрая проверка в командной строке, а не полный анализ памяти плагинами Volatility.
Нужно ли запускать образец и безопасно ли это?
Вы запускаете симулятор локально под strace и ltrace. Он создаёт один учебный файл в /tmp и выводит вымышленные индикаторы; он не обращается к указанному C2-домену и не устанавливает сетевое соединение.





