Когда стандартный аудит молчит, а инфраструктура уже зашифрована, распутывать инцидент приходится по нетипичным следам. Вот один из примеров.
Кейс: Первоначальный доступ через?..
Вводные. Инфраструктура зашифрована. Найдена зараженная система нулевого пациента, но на ней нет внешних сервисов, RDP закрыт, а саму машину перед анализом перезагрузили (цепочки процессов в памяти нет).
Зацепка. В журнале трассировки
ShutdownPerfDiagLogger.etl (хранит данные о выключении системы) мы обнаружили следы команды реверс-шелла.👀 Что помогло найти артефакт?
С помощью утилиты ETLParser из
.etl-файла удалось вытащить Parent PID (ID родительского процесса). Цепочка привела к неожиданному «виновнику» — процесс PostgreSQL.В логах самой СУБД обнаружились:
• Типичная RCE-команда через SQL-инъекцию.
• Фрагменты эксплойта и следы брутфорса, который шел несколько месяцев.
💡 Финал: откуда пришел атакующий?
Поскольку более ранних зараженных машин внутри сети не обнаружили, проверили бэкапы конфигурации шлюза pfSense. Выяснилось, что ранее порт 5432 (PostgreSQL) временно публиковался наружу. Через него злоумышленники пробили базу, получили системные привилегии и начали шифрование.
✅ Главные выводы для форензики:
• Не пренебрегайте ETL-журналами Windows — они могут сохранить критические данные (например, Parent PID), которых больше нет ни в одном артефакте после перезагрузки.
• Смотрите бэкапы конфигураций сетевых устройств — актуальные настройки могут скрывать следы «временных» брешей, через которые и зашли хакеры.
❤️ А самый главный вывод: копайте глубже! Еще больше примеров неочевидных источников артефактов собрали в новой статье у нас в блоге!