Восстановление EVTX-записей: методы карвинга 🧩
При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным.
Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы.
❗️ Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности — это ускоряет восстановление картины инцидента.
Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков.
О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, читайте в нашем материале на Хабре 🫲
#ir #dfir #tip
@ptescalator
Post #782
1.95K

- 🔥 19
- ❤ 12
- 👍 10
- 👎 2
- 😁 2
- 🌭 2
- 👾 2
- 👏 1
- 🍌 1
- 🆒 1