Логи не врут. Практическая форензика для параноиков

- -
- 100%
- +
— Ищем следы программ, которых нет в UserAssist (возможно, запускались давно и вытеснены ротацией, или запускались другим способом).
— Видим D:\Games\Doom. exe.
Вывод: На корпоративном ноутбуке играли. Даже если сейчас папка Games удалена.
Шаг 5. (Для профи) Сравниваем с Prefetch.
Prefetch (о котором будет отдельная глава) хранит следы выполнения за последние N дней/запусков.
Если в UserAssist есть запись о программе, а файла Prefetch для неё НЕТ — это Красный Флаг.
Это значит, что кто-то намеренно чистил папку C:\Windows\Prefetch, пытаясь скрыть следы.
Обычный пользователь туда не лезет. Удаление Prefetch — это признак квалифицированного противодействия расследованию. А это уже отягчающее обстоятельство.
Практическое задание для параноика
Прямо сейчас (не на боевой машине, а на своей домашней или виртуалке) сделай следующее:
— Открой regedit. exe.
— Перейди в HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Explorer\UserAssist.
— Зайди в подпапку GUID (которая начинается на CE…).
— Посмотри на правую панель. Видишь эту абракадабру?
— Скопируй любое имя (например, P:\Jvaqbjf\flfgr32\pzq. rkr).
— Зайди на сайт rot13.com и вставь туда.
— Узнай, что ты запускал.
Ты удивишься, сколько мусора хранит твоя система. Там будут инсталляторы драйверов пятилетней давности, игры, которые ты удалил и забыл, и утилиты, которые ты запускал «только один разок».
Резюме главы:
UserAssist — это счетчик грехов. Он превращает версию «оно само» в пыль.
Пока пользователь думает, что он самый умный, потому что удалил ярлык с рабочего стола, ROT13 в реестре тихо хранит всю хронологию его падения.
И наша работа — просто расшифровать эту историю.
В следующей главе мы спустимся еще ниже. Мы поговорим о том, как доказать подключение устройства, которого физически уже нет в комнате.
— USBSTOR: История подключений флешек. Как найти ту самую флешку, которую «никто никогда не вставлял»
Есть три вещи, на которые можно смотреть бесконечно: как горит огонь, как течет вода и как подозреваемый бледнеет, когда ты называешь ему серийный номер флешки, которую он «потерял» полгода назад.
В мире корпоративных расследований 80% утечек информации происходит старым дедовским способом: сотрудник вставляет флешку, копирует файлы и уносит их домой. Никаких тебе сложных хакерских схем через сервис на три буквы или Tor. Просто физический доступ.
И сотрудник уверен в своей безнаказанности. Он думает: «Я выдернул флешку, унес её, утопил в реке. Доказательств нет».
О, как же он ошибается.
Windows любит USB-устройства. Она их обожает. Как только ты вставляешь любой накопитель (флешку, внешний жесткий диск, даже телефон в режиме передачи данных), операционная система начинает бурную деятельность по его опознанию и установке драйверов.
И, как истинный бюрократ, она записывает всё: марку, модель, уникальный серийный номер и время первого и последнего подключения.
Эти записи хранятся в ветке реестра USBSTOR. И это — твой главный козырь против инсайдеров.
1. Механика предательства: Что происходит при подключении?
Когда флешка касается порта USB, происходит магия Plug and Play (PnP).
— Опрос устройства: Контроллер USB спрашивает: «Кто ты, воин?».
— Ответ: Флешка радостно сообщает: «Я Kingston DataTraveler 3.0, мой серийный номер 123456789».
— Запись в реестр: Windows создает под эту флешку уникальную ветку в реестре, чтобы в следующий раз узнать её и не устанавливать драйвер заново.
— Монтирование: Флешке присваивается буква (E:, F: и т.д.) и создается ссылка в системе.
Весь этот процесс оставляет неизгладимые следы в HKEY_LOCAL_MACHINE\SYSTEM.
Это не зависит от желания пользователя. Это работает на уровне ядра. Отключить это — значит сломать работу USB в принципе.
2. Триада Артефактов: Где искать следы?
Чтобы построить железобетонное доказательство, нам нужно заглянуть в три ключевые ветки реестра (System Hive).
А. USBSTOR — Паспортный стол
Путь: HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR
Здесь лежит список всех накопителей, которые КОГДА-ЛИБО подключались к этому компьютеру.
Структура проста:
— Vendor & Product: Например, Disk&Ven_Kingston&Prod_DataTraveler_3.0.
— Instance ID (Серийный номер): Внутри папки вендора будет папка с уникальным именем, например 50E549C688C3BE7189940366&0.
Важный момент для параноика:
Символ &0 в конце серийника означает, что это Уникальный серийный номер, прошитый на заводе.
Если ты видишь &1 или другой символ — значит, у устройства нет уникального номера (часто бывает у дешевых китайских ноунейм-флешек), и Windows сгенерировала его сама на основе PnP-свойств.
В суде уникальный номер (&0) — это царь-улика. Он привязывает конкретное физическое устройство к конкретному компьютеру.
Б. MountedDevices — Карта местности
Путь: HKLM\SYSTEM\MountedDevices
Здесь хранится связь между «железом» и буквой диска.
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.



