Windows внутри: реестр, службы, права, артефакты
Windows и Active Directory: устройство, защита, детектГде Windows хранит важное и какие артефакты помогают в расследовании.
Зачем это нужно
- Почти любое расследование на Windows опирается на реестр, журналы и следы исполнения.
- Понимание прав и списков доступа объясняет значительную часть дефектов конфигурации.
- Знание артефактов ускоряет ответ на вопрос, что происходило на узле.
Теория
Реестр — иерархическая база настроек: ветви машины и пользователя содержат конфигурацию системы и учётной записи. Ключевые для безопасности области: параметры запуска программ, настройки служб, политики, сопоставления типов файлов, история подключённых устройств, настройки удалённого доступа, кэш учётных данных и профили пользователей.
Службы и драйверы выполняются с высокими правами, поэтому их конфигурацию нужно защищать. Права на файлы служб, каталоги и ключи реестра проверяются через списки доступа; слабые права позволяют подменить исполняемый файл или изменить конфигурацию. Планировщик заданий, автозагрузка, сценарии входа и выхода, подписки инструментария управления — легитимные механизмы автоматизации, которые одновременно являются распространёнными точками закрепления.
Артефакты: журналы событий (безопасность, система, приложения), журнал PowerShell и его блоки скриптов, Sysmon (создание процессов, сетевые соединения, загрузка модулей, изменения реестра), кэши запуска программ, файлы предзагрузки, история браузеров, ярлыки и списки недавних документов, теневые копии и точки восстановления. Каждый артефакт отвечает на свой вопрос; сильный аналитик комбинирует их и строит таймлайн.
Ключевые концепции
- Куст реестра
- Файл реестра, который можно анализировать автономно как отдельный объект.
- Список доступа и его записи
- Правила, определяющие, кто и что может делать с объектом.
- Sysmon
- Средство расширенного журналирования Windows с событиями о процессах, сети, файлах и реестре.
- Кэш запуска программ
- Артефакты, подтверждающие факт запуска программы и её путь.
- Точки закрепления
- Механизмы автозапуска: службы, задания, параметры запуска, подписки управления, сценарии входа.
- Компоненты аутентификации
- Подсистема входа и локальная база учётных записей: места, критичные для безопасности.
Инструменты
- Sysinternals: Autoruns, Process Explorer, Procmon, TCPView — обзор состояния системы.
- Просмотр событий и wevtutil — работа с журналами.
- RegRipper и Registry Explorer — анализ кустов реестра.
- Средства разбора артефактов и журналов: PECmd, Hayabusa, инструменты Э. Циммермана.
- PowerShell с включённым журналированием — автоматизация сбора данных.
Практика в легальных лабораториях
- Включите Sysmon в лабораторной системе и настройте базовую конфигурацию журналирования.
- Перечислите все точки автозапуска на учебной машине и обоснуйте каждую.
- Проверьте права на каталоги и ключи реестра, связанные со службами, и найдите слабые.
- Соберите таймлайн: когда запускался процесс, к каким адресам подключался, какие файлы создавал.
- Разберите один журнал PowerShell и объясните, что происходило.
Защита, детект и защитные меры
- Включите расширенное журналирование: Sysmon, блоки скриптов PowerShell, аудит процессов.
- Ограничьте права на каталоги служб и ключи реестра по принципу минимально необходимых.
- Контролируйте изменения точек автозапуска как значимое событие.
- Централизуйте события и защищайте их от изменения и удаления.
Правовая рамка и этика
- Сбор артефактов допустим на своих системах или по разрешению; при расследовании соблюдайте порядок обращения с доказательствами.
- Журналы содержат персональные данные: ограничивайте доступ и сроки хранения.
Типичные ошибки
- Смотреть только один журнал и делать выводы.
- Не синхронизировать время и разрушать таймлайн.
- Включать журналирование без плана хранения: объём быстро становится проблемой.
Чек-лист «умею»
- Знаю ключевые области реестра для безопасности.
- Перечисляю точки закрепления в Windows.
- Умею проверить списки доступа и найти слабые права.
- Строю таймлайн по журналам и артефактам.
- Настраиваю Sysmon и понимаю его события.
Вопросы на интервью
- Какие артефакты вы соберёте с подозрительного узла в первую очередь?
- Как вы отличите легитимную задачу планировщика от закрепления?
- Почему важна синхронизация времени?