Slijede razlike između dviju inačica stranice.
| Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
| racfor_wiki:pregled_alata_redline [2020/12/30 12:40] msego [Poglavlje 2] | racfor_wiki:pregled_alata_redline [2024/12/05 12:24] (trenutno) | ||
|---|---|---|---|
| Redak 9: | Redak 9: | ||
| ===== Uvod ===== | ===== Uvod ===== | ||
| Alat Redline je forenzička programska podrška koja je proizvod tvrtke RedEye. Alat je besplatan i omogućava korisnicima da lakše pronađu znakove zloćudnih aktivnosti na krajnjem računalu. Podržava: | Alat Redline je forenzička programska podrška koja je proizvod tvrtke RedEye. Alat je besplatan i omogućava korisnicima da lakše pronađu znakove zloćudnih aktivnosti na krajnjem računalu. Podržava: | ||
| - | * Element obične listeElement obične listeAnalizu | + | * Analizu | 
| - | * Element obične listeStvaranje | + | * Stvaranje | 
| * Revizija i prikupljanje svih pokrenutih procesa iz memorije, metapodataka datotečnog sustava, podataka registra (Windows), dnevnika događaja, mrežnih informacija, | * Revizija i prikupljanje svih pokrenutih procesa iz memorije, metapodataka datotečnog sustava, podataka registra (Windows), dnevnika događaja, mrežnih informacija, | ||
| - | * Element obične listeAnaliza | + | * Analiza | 
| - | * Element obične listeAnaliza | + | * Analiza | 
| ===== Pokazatelji kompromitiranosti ===== | ===== Pokazatelji kompromitiranosti ===== | ||
| - | Indicator of Compromise – IOC je jedna ili više karakteristika koje ukazuju na prisutstvo | + | Indicator of Compromise – IOC je jedna ili više karakteristika koje ukazuju na prisustvo | 
| * Identificiraju samo napadačevu aktivnost. | * Identificiraju samo napadačevu aktivnost. | ||
| * Nisu „skupi“ za procjenu. Tipično su jednostavni i procjenjuju informaciju koju nije teško prikupiti ili proizvesti. | * Nisu „skupi“ za procjenu. Tipično su jednostavni i procjenjuju informaciju koju nije teško prikupiti ili proizvesti. | ||
| Redak 28: | Redak 28: | ||
| * Broj pokazatelja koji su generirali podudaranja | * Broj pokazatelja koji su generirali podudaranja | ||
| * Lokaciju izvješća | * Lokaciju izvješća | ||
| + | |||
| + | ==== Redline Istraga ==== | ||
| + | |||
| + | Alat Redline omogućuje i posebnu vrstu istrage ako se koriste IOC-i. Alat nakon prikupljenih informacija prikazuje sva podudaranja s konfiguriranim IOC-ima. Kod pregledavanja rezultata analize alat omogućuje: | ||
| + | * Pregled u tablici s detaljima | ||
| + | * Korištenje oznaka i komentara | ||
| + | * Pretraživanje | ||
| + | * Filtriranje znanog normalnog materijala pomoću prilagodljive liste | ||
| + | * Filtriranje po vremenu | ||
| + | * Dohvaćanje procesa | ||
| + | * Direktno pretraživanje interneta za više informacija | ||
| + | * Izvoz informacija u CSV datoteku | ||
| + | |||
| ===== Prikupljanje informacija ===== | ===== Prikupljanje informacija ===== | ||
| Redak 33: | Redak 46: | ||
| Za korištenje Redline alata potrebno je prikupiti ili koristiti već prikupljene informacije. Prikupljanje informacija se ostvaruje pomoću " | Za korištenje Redline alata potrebno je prikupiti ili koristiti već prikupljene informacije. Prikupljanje informacija se ostvaruje pomoću " | ||
| - | Sam alat Redline koji služi za analizu prikupljenih informacija | + | Sam alat Redline koji služi za analizu prikupljenih informacija | 
| * Windows 10 (32/64 bit) | * Windows 10 (32/64 bit) | ||
| * Windows 8x (32/64 bit) | * Windows 8x (32/64 bit) | ||
| Redak 71: | Redak 84: | ||
| * Pretraga „pokazatelja kompromitiranosti“ (Indicators of Compromise – IOC) – Collector samo za Windows platformu koji omogućuje prikupljanje onih podataka koji su povezani s određenim IOC-ima. Korisno kad želimo prikupiti informacije samo o točno odabranim IOC-ima npr. tragovi nekog malware-a. | * Pretraga „pokazatelja kompromitiranosti“ (Indicators of Compromise – IOC) – Collector samo za Windows platformu koji omogućuje prikupljanje onih podataka koji su povezani s određenim IOC-ima. Korisno kad želimo prikupiti informacije samo o točno odabranim IOC-ima npr. tragovi nekog malware-a. | ||
| - | Ovisno o tome što se odabere prikupljanje informacija može biti završeno vrlo kratko skoro trenutno ili može trajati satima | + | Ovisno o tome što se odabere prikupljanje informacija može biti završeno vrlo kratko skoro trenutno ili može trajati satima | 
| {{ : | {{ : | ||
| + | ==== Mogućnosti prikupljanja informacija ==== | ||
| - | ===== Poglavlje 3 ===== | + | Redline Collector nudi mogućnost prikupljanja ovih informacija (ovdje su izdvojene najzanimljivije): | 
| - | ===== Poglavlje ... ===== | + | Informacije sustava: | 
| + | * BIOS (Windows) | ||
| + | * Operacijski sustav | ||
| + | * O korisničkom računu koji je pokrenuo skriptu za prikupljanje | ||
| + | |||
| + | Mrežni priključci: | ||
| + | * Naziv | ||
| + | * DHCP | ||
| + | * MAC adresa | ||
| + | * IP informacije | ||
| + | * IP pristupne točke | ||
| + | |||
| + | Procesi - informacije o aktivnim procesima u trenutcima prikupljanja: | ||
| + | * Naziv | ||
| + | * Roditelj | ||
| + | * Korisničko ime | ||
| + | * Putanja | ||
| + | * Vrijeme pokretanja | ||
| + | * Proteklo vrijeme | ||
| + | * Svojstvene informacije procesa (Windows, OS X) | ||
| + | * Memorijski odlomci (Windows) | ||
| + | * Tekstualni nizovi (Windows) | ||
| + | * Povezani mrežni priključci (Windows) | ||
| + | * Reference na interne objekte (Windows) | ||
| + | |||
| + | Datoteke i atributi: | ||
| + | * Metapodaci | ||
| + | * Sažetci | ||
| + | * Vremenske oznake | ||
| + | * Informacije o korisniku | ||
| + | * Putanja | ||
| + | * Digitalni potpisi | ||
| + | |||
| + | Registar (Windows): | ||
| + | * Informacije o korisniku | ||
| + | * Vrijednosti ključeva | ||
| + | |||
| + | Servisi (Windows, OS X) - samo oni poznati računalu: | ||
| + | * Status | ||
| + | * Digitalni potpisi | ||
| + | * Sažetci | ||
| + | |||
| + | Korisnici (Windows, OS X): | ||
| + | * Korisničko ime | ||
| + | * Vrijeme zadnjeg pristupa | ||
| + | * Pripadajuće grupe | ||
| + | * Početni direktorij | ||
| + | |||
| + | Redovni zadaci i atributi: | ||
| + | * Informacije o zadatku | ||
| + | * Sažetci datoteka | ||
| + | * Digitalni potpisi | ||
| + | * Aplikacije | ||
| + | * Vremenske informacije | ||
| + | * Okidači i akcije po zadatku | ||
| + | |||
| + | Dnevnici događaja: | ||
| + | * Izvorna aplikacija | ||
| + | * Poruka | ||
| + | * Korisnik | ||
| + | * Vremenska oznaka | ||
| + | * Tip dnevnika | ||
| + | |||
| + | Internetski protokoli: | ||
| + | * DNS | ||
| + | * ARP | ||
| + | * Informacije o rutama | ||
| + | |||
| + | Povijest Internet pretraživača (Windows, OS X): | ||
| + | * Identifikator poslužitelja | ||
| + | * URL | ||
| + | * Naslov stranice | ||
| + | * Naziv i verzija pretraživača | ||
| + | * Broj posjeta | ||
| + | * Prethodna stranica | ||
| + | * Trenutak prvog i posljednjeg posjeta (Windows) | ||
| + | * Trenutak obilježavanja stranice | ||
| + | |||
| + | U alatu Redline kroz ove informacije se može filtrirati po: | ||
| + | * Preusmjerenim pretraživanjima | ||
| + | * Prethodnoj stranici | ||
| + | * Posjećene samo jednom | ||
| + | * Obilježene i posjećene stranice | ||
| + | * Ručno upisane adrese | ||
| + | * Skrivene posjete (posjete koje nisu prikazane korisniku) | ||
| + | * Formama (sve stranice gdje je korisnik unio podatke) | ||
| + | |||
| + | Povijest „kolačića“ (engl. Cookie): | ||
| + | * Naziv kolačića | ||
| + | * Putanja kolačića | ||
| + | * Zastavice | ||
| + | * Naziv računala | ||
| + | * Verzija pretraživača | ||
| + | * Profil | ||
| + | * Korisničko ime | ||
| + | * Trenutak stvaranja | ||
| + | * Trenutak isteknuća | ||
| + | * Zadnji pristup | ||
| + | * Zadnja promjena | ||
| + | * Naziv i putanja datoteke | ||
| + | |||
| + | U alatu Redline kolačiće se može filtrirati po: | ||
| + | * HTTPS oznaka | ||
| + | * HTTP oznak | ||
| + | * Zastavicama | ||
| + | |||
| + | Povijest formi za unos: | ||
| + | * Naziv pretraživača | ||
| + | * Verzija | ||
| + | * Korisničko ime | ||
| + | * Profil | ||
| + | * Vrijednost i naziv polja za unos | ||
| + | * Tip forme za unos | ||
| + | * Trenutak stvaranja | ||
| + | * Trenutak posljednjeg korištenja | ||
| + | * Tip i enkripcija lozinke | ||
| + | * Lozinka | ||
| + | * Broj korištenja | ||
| + | |||
| + | Alat Redline razlikuje " | ||
| + | |||
| + | Povijest preuzimanja: | ||
| + | * Izvorni URL | ||
| + | * Odredišni direktorij | ||
| + | * Naziv i verzija pretraživača | ||
| + | * Preuzeti byte-ovi | ||
| + | * Početni i završni trenutak | ||
| + | * Tip preuzimanja (Windows) | ||
| + | * Naziv datoteke | ||
| + | * Korisničko ime | ||
| + | * Profil | ||
| + | * Cache zastavice i broj „pogađanja“ (Windows) | ||
| + | * Posljednji trenutak pristupanja, | ||
| + | |||
| + | Alat Redline preuzimanja može filtrirati: | ||
| + | * Običan tekst, npr. ' | ||
| + | * Slike, npr. ' | ||
| + | * Audio i video datoteke, npr. ' | ||
| + | |||
| + | * Ručno preuzimanje, | ||
| + | * Spremanja na nestandardne lokacije (Windows) | ||
| + | * Dostupno potpuno HTTP zaglavlje, prilikom preuzimanja datoteke sačuvano je kompletno HTTP zaglavlje | ||
| + | * Veće od 20 kb | ||
| + | * Nezavršeno | ||
| + | |||
| + | Povijest najpopularnijih ljuski (Linux) - povijest ljuski, npr. ' | ||
| + | |||
| + | Povijest prijava na računalo | ||
| + | * Trenutno aktivne | ||
| + | * U prošlosti | ||
| + | * Neuspjele prijave | ||
| + | |||
| + | |||
| + | ===== Korištenje | ||
| + | |||
| + | Redline nudi razne mogućnosti različitog korištenja prilagođenog različitim situacijama. Ovdje ćemo prikazati dva najčešća. | ||
| + | |||
| + | Prvi slučaj ispituje i provodi istragu nad jednim odredišnim računalom prikazano na slici ispod. Provodi se u nekoliko koraka: | ||
| + | - Stvaranje Redline Collector-a iz alata Redline | ||
| + | - Prijenos Redline Collector-a na odredišno računalo | ||
| + | - Pokretanje Redline Collector-a na odredišnom računalu | ||
| + | - Prijenos Redline Collector-a na računalo za analizu (s alatom Redline) | ||
| + | - Uvoz prikupljenih podataka u alat Redline i analiza | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | Drugi slučaj ispituje više računala u organizaciji za koje se sumnja da su bili meta jednog ili više poznatih malicioznih napada. Provodi se u nekoliko koraka: | ||
| + | - Pronalazak postojećih IOC-a za tu vrstu napada ili stvaranje vlastitog IOC-a | ||
| + | - Stvaranje Redline IOC Collector-a iz alata Redline s odabranim IOC-ima | ||
| + | - Prijenos Redline IOC Collector-a na odredišno računalo (za svako odredišno računalo) | ||
| + | - Pokretanje Redline IOC Collector-a na odredišnom računalu (za svako odredišno računalo) | ||
| + | - Prijenos svih generiranih revizija Redline IOC Collector-a (sa svakog računala zajedno) na računalo za analizu (s alatom Redline) | ||
| + | |||
| + | {{ : | ||
| ===== Zaključak ===== | ===== Zaključak ===== | ||
| + | Alat Redline je alat dostupan svima jer je besplatan i namijenjen je svim korisnicima, | ||
| ===== Literatura ===== | ===== Literatura ===== | ||
| - | [1] [[http://books.google.hr/books? | + | [1] [[https://www.fireeye.com/services/freeware/redline.html|Redline]] | 
| - | + | ||
| - | [2] [[http://www.google.com/ | + | |
| - | [3] [[http://www.cogtech.usc.edu/publications/kirschner_Sweller_Clark.pdf|Kirschner, P. A, Sweller, J. and Clark, R. E. Why minimal guidance during instruction does not work: An analysis of the failure of constructivist, | + | [2] [[https://www.fireeye.com/content/dam/ |