DFIR: как цифровая криминалистика раскрывает ransomware-атаки

Это третья статья серии «Анатомия атаки». В предыдущих материалах мы разобрали причины успешной ransomware-атаки на украинскую компанию финансового сектора и воспроизвели хронологию действий злоумышленника. Сегодня поговорим о следующем этапе — расследовании после инцидента.

Почему цифровая криминалистика похожа на работу детектива

Многие руководители считают, что после атаки достаточно открыть журналы событий и быстро все выяснить. На самом деле цифровая криминалистика и реагирование на инциденты (DFIR) значительно сложнее. Часть доказательств уже уничтожена злоумышленником, а другая — потеряна во время аварийного восстановления. Задача DFIR-команды — восстановить полную картину атаки по десяткам косвенных признаков.

Команду джерела привлекли к расследованию через два дня после обнаружения инцидента. За это время внутренний IT-отдел переустановил восемь из десяти пораженных систем. Это означало потерю большинства цифровых доказательств: журналов событий Windows, истории запуска программ, системного реестра и артефактов файловой системы.

В распоряжении остались только два жестких диска из зашифрованных компьютеров бухгалтерии, ноутбук сотрудницы, контроллер домена Active Directory, почтовый сервер и конфигурация маршрутизатора MikroTik.

Злоумышленники систематически уничтожали доказательства. На контроллере домена очистили журнал безопасности Windows Security Event Log. На зашифрованных компьютерах выполняли команды для удаления журналов и скрытия истории файловой системы. Одинаковая последовательность действий на разных машинах указывала на использование стандартизированного playbook.

Центральной точкой атаки был файловый сервер, через который злоумышленник взаимодействовал с сетью. Его полностью переустановили до начала расследования, потеряв главного свидетеля.

Отсутствие прямых доказательств не означает отсутствие выводов. Контроллер домена сохранил часть журналов Kerberos, что позволило установить источник скомпрометированной учетной записи. На компьютерах остались файлы Windows Prefetch, которые указали точное время запуска шифровальщика. Анализ MFT подтвердил существование скрытых файлов. Исследование почтового архива не выявило фишинга, зато конфигурация маршрутизатора показала открытые правила RDP-доступа из интернета без ограничений.

Картина атаки восстанавливалась благодаря сотням мелких цифровых артефактов. Выводы классифицировали по уровню достоверности: высокий — подтверждается несколькими независимыми источниками, средний — опирается на косвенные доказательства, низкий — основывается на корреляции и контексте.

Прямых доказательств утечки данных не нашли, но из-за регулярного использования модели двойного вымогательства группировкой BlackField компании рекомендовали рассматривать этот сценарий как вероятный.

DFIR — это комплекс мер по расследованию кибератак, сбору доказательств и помощи бизнесу после инцидента. Чаще всего такие услуги требуются после ransomware-атак, подозрения на утечку данных или компрометации учетных записей.

Главный урок: скорость восстановления бизнеса не должна уничтожать возможность провести качественное расследование. Перед переустановкой серверов стоит сохранить журналы и создать копии дисков. Изолируйте подозрительные серверы от сети и привлекайте DFIR-специалистов параллельно с восстановлением, а не через несколько дней.

Автор: команда DFIR источника

Теги: DFIR, кибератаки

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *