Направления / Windows и Active Directory: устройство, защита, детект

Windows внутри: реестр, службы, права, артефакты

Windows и Active Directory: устройство, защита, детект

Где Windows хранит важное и какие артефакты помогают в расследовании.

средний~45 минреестрслужбыправаартефакты

Зачем это нужно

  • Почти любое расследование на Windows опирается на реестр, журналы и следы исполнения.
  • Понимание прав и списков доступа объясняет значительную часть дефектов конфигурации.
  • Знание артефактов ускоряет ответ на вопрос, что происходило на узле.

Теория

Реестр — иерархическая база настроек: ветви машины и пользователя содержат конфигурацию системы и учётной записи. Ключевые для безопасности области: параметры запуска программ, настройки служб, политики, сопоставления типов файлов, история подключённых устройств, настройки удалённого доступа, кэш учётных данных и профили пользователей.

Службы и драйверы выполняются с высокими правами, поэтому их конфигурацию нужно защищать. Права на файлы служб, каталоги и ключи реестра проверяются через списки доступа; слабые права позволяют подменить исполняемый файл или изменить конфигурацию. Планировщик заданий, автозагрузка, сценарии входа и выхода, подписки инструментария управления — легитимные механизмы автоматизации, которые одновременно являются распространёнными точками закрепления.

Артефакты: журналы событий (безопасность, система, приложения), журнал PowerShell и его блоки скриптов, Sysmon (создание процессов, сетевые соединения, загрузка модулей, изменения реестра), кэши запуска программ, файлы предзагрузки, история браузеров, ярлыки и списки недавних документов, теневые копии и точки восстановления. Каждый артефакт отвечает на свой вопрос; сильный аналитик комбинирует их и строит таймлайн.

Ключевые концепции

Куст реестра
Файл реестра, который можно анализировать автономно как отдельный объект.
Список доступа и его записи
Правила, определяющие, кто и что может делать с объектом.
Sysmon
Средство расширенного журналирования Windows с событиями о процессах, сети, файлах и реестре.
Кэш запуска программ
Артефакты, подтверждающие факт запуска программы и её путь.
Точки закрепления
Механизмы автозапуска: службы, задания, параметры запуска, подписки управления, сценарии входа.
Компоненты аутентификации
Подсистема входа и локальная база учётных записей: места, критичные для безопасности.

Инструменты

  • Sysinternals: Autoruns, Process Explorer, Procmon, TCPView — обзор состояния системы.
  • Просмотр событий и wevtutil — работа с журналами.
  • RegRipper и Registry Explorer — анализ кустов реестра.
  • Средства разбора артефактов и журналов: PECmd, Hayabusa, инструменты Э. Циммермана.
  • PowerShell с включённым журналированием — автоматизация сбора данных.

Практика в легальных лабораториях

  • Включите Sysmon в лабораторной системе и настройте базовую конфигурацию журналирования.
  • Перечислите все точки автозапуска на учебной машине и обоснуйте каждую.
  • Проверьте права на каталоги и ключи реестра, связанные со службами, и найдите слабые.
  • Соберите таймлайн: когда запускался процесс, к каким адресам подключался, какие файлы создавал.
  • Разберите один журнал PowerShell и объясните, что происходило.

Защита, детект и защитные меры

  • Включите расширенное журналирование: Sysmon, блоки скриптов PowerShell, аудит процессов.
  • Ограничьте права на каталоги служб и ключи реестра по принципу минимально необходимых.
  • Контролируйте изменения точек автозапуска как значимое событие.
  • Централизуйте события и защищайте их от изменения и удаления.

Правовая рамка и этика

  • Сбор артефактов допустим на своих системах или по разрешению; при расследовании соблюдайте порядок обращения с доказательствами.
  • Журналы содержат персональные данные: ограничивайте доступ и сроки хранения.

Типичные ошибки

  • Смотреть только один журнал и делать выводы.
  • Не синхронизировать время и разрушать таймлайн.
  • Включать журналирование без плана хранения: объём быстро становится проблемой.

Чек-лист «умею»

  • Знаю ключевые области реестра для безопасности.
  • Перечисляю точки закрепления в Windows.
  • Умею проверить списки доступа и найти слабые права.
  • Строю таймлайн по журналам и артефактам.
  • Настраиваю Sysmon и понимаю его события.

Вопросы на интервью

  • Какие артефакты вы соберёте с подозрительного узла в первую очередь?
  • Как вы отличите легитимную задачу планировщика от закрепления?
  • Почему важна синхронизация времени?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности