Типичный инцидент нашего времени – утечка через облачный сервис. В ряде кейсов, которые расследовали наши эксперты, конфиденциальные документы клиентов утекали через популярное облачное хранилище Google Drive.
Реагирование на подобный инцидент требует собрать множество специфических артефактов. Нужно узнать, какие пользователи в сети клиента инсталлировали у себя приложение для работы с облачным хранилищем (Google Drive for Desktop, ранее Google Drive File Stream), в какие аккаунты они логинились, с какими файлами работали, какие данные можно собрать об удаленных файлах, и др.
Наш коллега Амжед Ваги (Amged Wageh) создал инструмент DriveFS Sleuth, который позволяет автоматизировать сбор артефактов при расследовании утечек или распространения малвары через Google Drive.
Утилиту можно скачать на Гитхабе, а также в виде Python-пакета на Pypi.org. Функционал утилиты включает:
– восстановление синхронизированных файлов с детальными метаданными, даже если файлы не остались в локальном кэше,
– выявление удалённых файлов, даже если они были удалены из базы,
– выявление подключенных устройств с их настройками и GUIDs,
– поиск по именам файлов и папок, по MD5-хэшам и регулярным выражениям (regex),
– генерацию подробных отчётов в формате HTML или CSV.
Более подробно о сборе артефактов использования Google Drive и о функционале DriveFS Sleuth автор утилиты расскажет на BlackHat MEA (Мальхам, Саудовская Аравия, 28 ноября).
Post #69
6.36K

- 🔥 20
- 👍 2
- 👏 2