Реагирование на инциденты и первичный анализ вредоносного ПО

Практический проект (только задачи) по направлению DFIR, охватывающий анализ образов дисков, экспресс-анализ оперативной памяти и реконструкцию поведения вредоносного ПО.

Cybersecurity EngineerКибербезопасностьNmapLinux

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Этот продвинутый проект DFIR, состоящий только из заданий, рассматривает три целевых процесса реагирования на инциденты: извлечение доказательств из сырого образа, быстрое получение признаков из сохранённого артефакта памяти и реконструкцию поведения подозрительного исполняемого файла Linux. Вы сохраните хеши, выделите индикаторы и подготовите краткие результаты для передачи.

Доказательства намеренно синтетические и компактные. Курс проверяет рассуждение в командной строке и дисциплину работы с доказательствами без контакта с реальным вредоносным ПО, данными жертв или активной службой управления.

Чему вы научитесь

  • Проверять сырой образ доказательств по записанной контрольной сумме SHA-256
  • Извлекать встроенный PDF с помощью Foremost и сохранять отчёт о восстановлении
  • Извлекать сведения об авторе и заголовке из метаданных восстановленного PDF с помощью ExifTool
  • Сохранять предоставленный артефакт памяти с помощью dd и записывать его хеш
  • Использовать strings для выделения подозрительного процесса и удалённого сетевого индикатора
  • Обобщать результаты анализа памяти в оперативной записке для передачи
  • Классифицировать образец Linux ELF и извлекать жёстко заданную учётную подсказку
  • Использовать strace и ltrace для реконструкции файловой активности и смоделированного C2-индикатора

Для кого этот курс

Курс предназначен для опытных пользователей, уже практиковавших криминалистику Linux из командной строки, хеширование доказательств, базовый анализ памяти и статическое и динамическое исследование бинарных файлов. Он подойдёт будущим DFIR-аналитикам и специалистам по реагированию, которым нужен компактный самостоятельный обзорный проект.

Предварительные требования: Уверенное владение оболочкой Linux и фильтрацией текста; знакомство с криминалистической целостностью, извлечением файлов и метаданными, поиском читаемых строк, файлами ELF, системными и библиотечными вызовами и индикаторами инцидента.

Учебная среда: Виртуальная машина LabEx с Ubuntu 22.04, синтетическим сырым образом, компактным синтетическим артефактом памяти и безвредным локально скомпилированным ELF-симулятором. Используются утилиты SHA-256, Foremost, ExifTool, file, strings, strace и ltrace.

Часто задаваемые вопросы

Это вводный курс с пошаговыми инструкциями?

Нет. Он содержит три продвинутых оценочных задания. Необходимые доказательства и результаты определены, но команды, правильные признаки и итоговые материалы вы создаёте самостоятельно.

Буду ли я работать с реальным вредоносным ПО или данными жертв?

Нет. Образ диска, содержимое памяти, идентификаторы, сетевые индикаторы и учётные данные являются синтетическими. Исполняемый файл — безвредная программа C, скомпилированная при настройке, а не настоящий образец вредоносного ПО.

Используется ли Volatility в задании по памяти?

Нет. Вы сохраняете небольшой предоставленный поток байтов, вычисляете его хеш и с помощью strings извлекаете встроенные сведения о процессе и сети. Это быстрая проверка в командной строке, а не полный анализ памяти плагинами Volatility.

Нужно ли запускать образец и безопасно ли это?

Вы запускаете симулятор локально под strace и ltrace. Он создаёт один учебный файл в /tmp и выводит вымышленные индикаторы; он не обращается к указанному C2-домену и не устанавливает сетевое соединение.

Преподаватель

labby
Labby
Labby is the LabEx teacher.