Digital Forensics: 初学者注册表分析 第2 部分– 系统信息和基本持久性

s1lv3r

版主

s1lv3r Rep
0
0
0
Rep
0
s1lv3r Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
s1lv3r 获得
0
0
0
获得
0
s1lv3r 凭证
0
0
0
凭证
0
主题
22
点赞
0
HakB
8
在社区成长 8 月
LEVEL 90 100 XP
 
Print Friendly, PDF & Email
欢迎回来,有抱负的数字调查员!
在适合初学者的Windows 注册表系列的第二章中,我们将逐步介绍注册表中揭示系统基本细节的部分。这包括有关操作系统版本、活动控制集、计算机名称、时区、与之交互的网络、设置为自动运行的程序、计算机上安装的服务以及存储在SAM 配置单元中的系统帐户的信息。只需您面前的蜂巢,您就可以对您正在研究的系统建立出令人惊讶的清晰图像。
在我们开始探索密钥本身之前,让我们先确定我们将依赖的工具。

工具

研究人员现在有许多可用的注册工具,包括免费的和商业的。出于我们的目的,我们将重点关注两个相互补充的广泛信任的工具:Registry Explorer 和RegRipper。

注册表浏览器

注册表浏览器来自Eric Zimmerman 的取证工具集合,该套件已成为世界各地数字取证实验室和教室的主要内容。该程序允许您以结构化方式探索注册表配置单元,同时还可以从事务日志中重建信息。这很重要,因为Windows 会在将更改提交到配置单元本身之前不断地将更改写入日志,而仅读取配置单元文件的工具可能会错过仍在这些日志中等待的修改。注册表资源管理器将这些材料集中在一起,以便您可以看到磁盘上存在的注册表的完整状态。
registry explorer for registry forensics
乍一看,界面可能会让人感觉很忙碌,但一旦您开始导航所需的按键,它就会变得直观。齐默尔曼提供了一个有用的书签系统,它指向不同蜂巢内通常重要的位置。例如,如果加载SYSTEM 配置单元,您将看到专门为该配置单元构建的书签。这同样适用于SOFTWARE 和NTUSER.DAT。如果您在自己的计算机上以管理员权限启动该工具,您甚至可以检查实时系统的配置单元,尽管这主要用于培训而不是证据收集。

RegRipper

RegRipper 是最早、最成熟的注册表分析命令行工具之一。它使用小型插件快速从注册表中提取有意义的值,这使其非常适合分类或自动化。它因其速度快且能够提供集中摘要而不是原始浏览而被广泛应用于法医实验室。
regripper for registry forensics
但是,RegRipper 不会像注册表资源管理器那样合并或解释事务日志。这意味着如果配置单元在日志中仍然包含未提交的更改,则RegRipper 输出的数据可能无法反映系统的真实最后状态。因此,分析人员通常首先在注册表资源管理器中打开配置单元,允许该工具应用事务日志,保存更正的配置单元,然后才对其运行RegRipper。此工作流程可在不牺牲准确性的情况下提高速度。

探索注册表

现在真正的旅程开始了。 Windows 注册表包含无数充满取证工件的位置,但对于初学者来说,关注核心系统信息有助于建立信心和分析结构。当您浏览每个区域时,记下您想要记住的按键的完整路径。随着时间的推移,您将记住其中的许多内容,但现在,请在需要时随时返回本文。

当前操作系统版本

操作系统版本为您提供有关您正在分析的机器的宝贵背景信息。不同版本的Windows 将工件存储在稍有不同的位置,支持不同的功能,并且具有可能与您的情况相关的不同漏洞。
您可以通过打开:找到该信息
软件\微软\Windows NT\当前版本
registry forensics finding the os version
在这里您将找到“ProductName”和“EditionID”等字段。在我们的示例中,计算机报告Windows 8.1 Pro 专业版。

当前控制集

简而言之,当前控制集代表Windows 成功用于启动计算机的系统配置版本。 Windows 存储多个控制集,每个控制集都包含管理系统如何启动以及加载哪些服务的配置数据。它们被命名为ControlSet001、ControlSet002 等等。一次只有其中之一处于活动状态,活动的称为CurrentControlSet。当分析师检查它时,他们本质上是在查看系统在最近一次工作启动期间是如何设置的、允许运行哪些服务、加载了哪些驱动程序以及系统信任哪些内容足以自动启动。
您可以在此处查看可用的集合:
系统\控制集001
系统\控制集002
registry forensics finding the controlset
要查找实际正在使用的,请检查:
系统\选择\当前
registry forensics finding the current  controlset
如果该值为1,则表示ControlSet001处于活动状态。 Default 显示系统在正常情况下首选使用的配置,而LastKnownGood 则标识系统在上次成功启动期间所依赖的配置。当攻击者尝试修改启动行为、服务加载或驱动程序配置时,这些详细信息将变得有用。

计算机名称

有时您只需要确认机器的名称。当跨日志关联事件、识别哪个系统在网络上通信或链接物理和虚拟设备时,这可能是相关的。
您可以在这里找到计算机名称:
SYSTEM\CurrentControlSet\Control\计算机名\计算机名
registry forensics finding the computer name
在我们的例子中,机器将自身标识为WIN8。此详细信息通常出现在最终报告的基本系统信息下。

时区信息

时间准确性在取证中很重要。如果您不知道系统的时区,则无法可靠地重建事件顺序。一旦考虑到正确的时区,看似不一致或不可能的时间戳通常会变得完全合乎逻辑。
这里存储时区数据:
系统\CurrentControlSet\Control\TimeZoneInformation
registry forensics finding the timezone information

网络接口和过去的网络

网络工件非常有价值,因为它们揭示了计算机连接的位置、设备上存在哪些接口以及IP 地址、网关、DHCP 租约等详细信息。这些详细信息可以帮助识别系统是否连接到攻击者控制的网络,是否访问内部基础设施,或者是否与未知或可疑网络交互。
您可以探索的第一个位置是:
系统\CurrentControlSet\服务\Tcpip\参数\接口
registry forensics finding the information on network interfaces
此部分列出了Windows 知道的每个网络接口,包括无线接口、以太网适配器和虚拟适配器。
更多历史网络信息可以在这里查看:
软件\Microsoft\Windows NT\CurrentVersion\NetworkList
registry forensics finding information on historical network connections
还有这里:
软件\Microsoft\Windows NT\CurrentVersion\NetworkList\Signatures\Unmanaged
软件\Microsoft\Windows NT\CurrentVersion\NetworkList\Signatures\Managed
registry forensics finding information on historical network connections
这些密钥允许您重建以前连接的网络列表,即使嫌疑人清除了系统日志。

自动启动

自动启动条目定义在Windows 启动或用户登录时自动启动的程序。攻击者依赖自动启动位置来实现持久性,因为它允许恶意软件在后台静默运行。
有系统范围的自动启动密钥,存储在软件hive: 中
软件\微软\Windows\CurrentVersion\RunOnce
软件\微型
 
顶部