Showing posts with label Malware Forensics. Show all posts
Showing posts with label Malware Forensics. Show all posts

Tuesday, November 7, 2023

DIGITAL FORENSICS:[WORKSHOP] INVESTIGATING RANSOMWARE

DIGITAL FORENSICS:[Workshop] Investigating Ransomware


วันนี่แอดมาแนะนำหลักสูตรฟรี 

ลงทะเบี่ยน หลักสูตรอบรมออนไลน์ INVESTIGATING RANSOMWARE

Free 24 lessons
DIGITAL FORENSICS:[WORKSHOP] INVESTIGATING RANSOMWARE

Cyber Triage is a specialized tool designed to guide cyber incident responders as they investigate compromised hosts (devices). This workshop is designed to be completed using Cyber Triage. 

Cyber Triage is a specialized tool designed to guide cyber incident responders as they investigate compromised hosts (devices). This workshop is designed to be completed using Cyber Triage.

Download the Case File

DIGITAL FORENSICS:[WORKSHOP] INVESTIGATING RANSOMWARE

DIGITAL FORENSICS:[WORKSHOP] INVESTIGATING RANSOMWARE

DIGITAL FORENSICS:[WORKSHOP] INVESTIGATING RANSOMWARE


อ่านเพื่มเติม: Autopsy Basics and Hands On


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Friday, February 10, 2023

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

                เนื่องด้วยบทความนี้เป็นการรีวิวพอสังเขป     โดยใช้เครื่องมือ Magnet AXIOM  จึงไม่ได้ลงรายละเอียดลึกมาก ขออภัยมา ณ ที่นี้ 


วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      ทำการค้นหาข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
  •      ศึกษาเครื่องมือ   memory  analysis 
เครื่องมือที่ใช้

  • Magnet RAM Capture
  • FTK Imager 
  • Magnet AXIOM Examine 

  • Notebook workstation
  • Virus total  & Sandbox Online

Keyword 

  • WannaCry  (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)
  • WNCRY    (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)

Static analysis

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

ในส่วนนี้เราจะพูดถึงการตรวจสอบมัลแวร์   ซึ่่ง เราจะมาใช้เครื่องมือ AXIOM   ในการวิเคราะห์หน่วยความจำ มักจะมีร่องรอยสำคัญในการตรวจสอบมัลแวร์

เราได้ข้อมูล Memory Image  สำหรับใช้วิเคราะห์หลักฐานแล้ว 

  • ใช้เครื่องมือ FTK Imager  Dump memory    ไฟล์ชือ  "memdump.mem" 
  • ใช้เครื่องมือ Magnet RAM Capture    Dump memory   ไฟล์ชือ "Dump_CF-DF-MM01.raw"

เนื่องด้วยเครื่่องมือ Magnet AXIOM Examine V.6 เอาความสามารถของ volatility framework รวมเข้าด้วยกันใช้สำหรับวิเคราะห์ Memory 

volatility framework คือเครื่องมือที่ใช้วิเคราะห์ memory  


Analyze Evidence  ทำการ Load 

Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

LNK Files  พบร่องรอยน่าสงสัยจาก LNK file  มีการกด link หรือเปิดไฟล์  @wanaDecryptor@.exe เวลา  16/2/2023 15:45  จาก USB หรือ อุปกรณ์ Volume Serial Number: E00FAB60   Volume Name :BSA  Drive :E  "E:\Sample Malware\@wanaDecryptor@.exe"

alware & Ransomware with Magnet forensics


Malware & Ransomware with Magnet forensics


เราพบว่ามีไฟล์ WannaCry.exe   น่าสงสัยคือ  Process Name : WannaCry.exe   Process ID: 728  

Ransomware with Magnet forensics

หลังจากนั้นมาทำการตรวจสอบ   Process ID: 728  WannaCry.exe   PPID:2696  พบว่ามีการเชื่อมโยงมาจาก "E:\Sample Malware\WannaCry.exe   และไปใช้งาน DLL file ต่างๆ

Malware & Ransomware with Magnet forensics

ทำการ Extract Process ID: 728 >  procedump , dlldump,  memdump  เพื่อมาตรวจสอบ

Ransomware with Magnet forensics

ได้ไฟล์ Executable.728.exe   และผลการ check virus total พบว่าเป็นมัลแวร์ 


Virus total Basic properties

ผลการ Scan ไฟล์ Executable.728.exe  โดย sandbox พบว่าเป็น ransomware

ทำการ Extract Process ID: 728  filedump   และไป scan  ใน Virus total 
file.728.0x869427a8.img

แต่เงื่อนไขสำคัญ คือ "ห้ามปิดหรือ restart เครื่องหลังจากติด WannaCry แล้วโดยเด็ดขาด" อีกทั้งห้ามปล่อยเวลาให้ผ่านนานเกินไป ไม่งั้น memory ส่วนที่เก็บค่าสำคัญนั้นอาจถูกลบหรือถูกเขียนทับโดย process อื่นไปแล้วก็เป็นได้ ข้อมูลในหน่วยความจำที่สามารถสูญหายได้เมื่อปิดอุปกรณ์ ก็จะทำให้หาร่อยรอยได้ยาก


ศึกษาเพิ่มเติม: Volatile Data.
                           Memory Forensics

ท่านสามารถใช้ WannaKiwi และยืนยันว่าสามารถปลดล็อก WannaCry บน Windows XP และ Windows 7 ได้เงื่อนไขเบื้องต้นในการปลดรหัสได้สำเร็จต้องมีอย่างน้อย 2 รายการเช่นเดียวกับ WannaKey คือ

  • คอมพิวเตอร์ที่ถูก WannaCry เข้ารหัส จะต้องยังไม่ถูกรีสตาร์ทไปเสียก่อน
  • พื้นที่บนๆ Memory ที่เกี่ยวข้องกับการกู้ข้อมูลกุญแจที่ใช้เข้ารหัสจะต้องยังไม่ถูก Reallocate หรือถูกลบไปโดยโปรเซสอื่นๆ   หากไม่ได้ถูกโปรแกรมอื่นใช้หน่วยความจำตำแหน่งเดียวกันแล้วเขียนข้อมูลทับไปเสียก่อน
  • ดาวน์โหลด WanaKiwi Decrypter ได้ผ่านทาง: https://github.com/gentilkiwi/wanakiwi/releases


ที่มา: https://www.techtalkthai.com/wanakiwi-decryptor-for-wannacry

         Investigate Malware & Ransomware with Speed and Efficiency


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Thursday, June 30, 2022

DIGITAL FORENSICS:FILE HASH CHECK WITH VIRUSTOTAL

DIGITAL FORENSICS:File Hash Check with VirusTotal

How to install Didier Stevens “virustotal-search.py” script

วันนี่มาตรวจสอบ malware โดยไฟล์แฮช (malware hash list) จำนวนมากด้วย VirusTotal คุณจะต้องใช้คีย์ VirusTotal API มีเครื่องมือมากมาย แต่ถ้าคุณต้องการใช้เครื่องมือที่จะนำเข้าคีย์ API จากบัญชีของคุณ ตรวจสอบให้แน่ใจว่าเครื่องมือนี้ได้  Didier Stevens “virustotal-search.py” script

ขั้นแรกคุณต้องมี Python

1. Download latest version of Python 3
2. Install it – check usage for PATH environment variable and for easier future updates install to the root of your C: drive. Example for Python 3.10:

C:\Python310\
FILE HASH CHECK WITH VIRUSTOTAL

และ Download virustotal-search.py

FILE HASH CHECK WITH VIRUSTOTAL

3. Navigate to Didier Stevens virustotal-search.py Github page

4. On top of the page Right Click the [Raw] button and [Save link as]. Save the file in the place that you will find it later, for example:

C:\tools\virustotal-search\virustotal-search.py
FILE HASH CHECK WITH VIRUSTOTAL

5. Sign up for VirusTotal for free.
6. After you login to VT, click your profile button, then [API Key]. Copy this API key so you can use it later, maybe save to text file.
* Free VirusTotal Public API key can be used for 4 hash requests per minute and 500 hashes per day. Same goes for the script itself, it will not send more than 4 requests per minute. It was scripted that way and if you have a premium account with bigger quota, the script will still send 4 requests per minute. Keep that in mind. After your reach your daily quota of 500 requests with free account – VT will send you an email and the script will fail to send new requests until the next day.

How to use Didier Stevens “virustotal-search.py” script to bulk file hash check with VirusTotal

* This guide is for virustotal-search.py script version 1.1.6 and above, which uses python 3. If you want to use older versions for python 2 you will need also to install “poster” package with command: pip install poster.

ทำการเตรียม Hash list ที่เราเตรียมไว้ หรือท่านสามารถเอาตัวอย่างจาก  virusshare

FILE HASH CHECK WITH VIRUSTOTAL

1. Save all your file hashes to text file, example path:

C:\tools\virustotal-search\VirusShare.txt

2. Command line usage example:

virustotal-search.py List.txt -k <YourAPIKey> -s , -o Output.csv
virustotal-search

Example with full paths from above:

"C:\tools\virustotal-search\virustotal-search.py" "C:\tools\virustotal-search\VirusShare.txt" -k <YourAPIKey> -s , -o "C:\tools\virustotal-search\Output.csv"

Command line Example if you did not select PATH variable usage and need to specify path to “python.exe”:

"C:\Python39\python.exe" "C:\tools\virustotal-search\virustotal-search.py" "C:\tools\virustotal-search\VirusShare.txt" -k <YourAPIKey> -s , -o "C:\tools\virustotal-search\Output.csv"

virustotal-search switches explanation

List.txt: The second argument for the script. Is any text file that holds the hash list.
-k: API key.
-s ,: Separator character between the columns. “,” (comma) is the character that is used in this case for regular CSV (comma separated values) document. The default setting without the “-s” switch is “;” (semicolon).
-o: Output csv file.

For help and more settings / switches you can use the -h switch.

FILE HASH CHECK WITH VIRUSTOTAL

virusshare lists of MD5 hashes

FILE HASH CHECK WITH VIRUSTOTAL


Output csv file.

FILE HASH CHECK WITH VIRUSTOTAL

FILE HASH CHECK WITH VIRUSTOTAL
สรุป
  •  ท่านสามารถ scan virus  หลายไฟล์พร้อมกัน โดยการสร้างค่า hash  list ไป scan โดยใช้ เครื่องมือจาก Virustotal ได้
 
อ่านเพิ่มเติม: vtlookup

Reference

Bulk File Hash Check with VirusTotal – Didier Stevens script



หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Thursday, September 2, 2021

DIGITAL FORENSICS:ตรวจสอบไฟล์ด้วย FileAlyzer

DIGITAL FORENSICS:ตรวจสอบไฟล์ด้วย FileAlyzer

โปรแกรมตรวจสอบไฟล์ FileAlyzer  ให้กับคุณในการตรวจเช็คไฟล์ที่มีความเสี่ยงติดไวรัสหรือมีสปายบอท (Spy Bot) ติดมากับไฟล์   โปรแกรมนี้จะทำหน้าที่สแกนและคัดกรองความถูกต้องของไฟล์จากแหล่งที่มาโดยเริ่มตรวจสอบตั้งแต่รหัส MD5, CRC-32 และ SHA-1 ซึ่งเป็นรหัสเพื่อใช้เทียบเคียงกับต้นฉบับว่าเหมือนกันเป๊ะ ไม่มีการดัดแปลงไฟล์แต่อย่างใด ลักษณะการทำงานคล้าย โปรแกรมสแกนไวรัส มันสามารถนำไปใช้ได้กับไฟล์ทุกประเภทไม่ว่าจะเป็น ไฟล์ข้อความ ไฟล์เอกสาร 

 Program Features (คุณสมบัติและความสามารถของโปรแกรม FileAlyzer)

  • ตรวจสอบไฟล์ได้หลายรูปแบบตั้งแต่ MD5, CRC-32 และ SHA-1
  • เปิดไฟล์ได้หลากรูปแบบ ไม่ว่าจะเป็น ไฟล์เอกสาร ข้อความ รูปภาพ มัลติมีเดีย หรือไฟล์ติดตั้งโปรแกรมก็ตาม
  • รองรับไฟล์ประเภทโค้ดหรือสคริปต่างๆ เช่น Java Script, HTML เป็นต้น
  • ทีมา: software.thaiware.com 
Step 1. Download filealyzer
Unzip password 
Step 2 .ทำการเปิดไฟล์ file.None.0xfffffa801b494c30.vmware-tray.exe.img โดยใช้ FileAlyzer
Open with Analyze file with FileAlyzer


Step 3 ไปที่ Hex Tab  ตจวจสอบตรง  Strings  ดูข้อความชื่อน่าสงสัย vapeHacksLoader
dforensic.blogspot.com

Step 4 ไปที่ Tab Version พบชื่อไฟล์น่าสงสัย vapeHacksLoader.exe

Step 5 นำไฟล์ไปตรวจสอบโดย  Upload file.None.0xfffffa801b494c30.vmware-tray.exe.img to Virustotal.com
พบว่าเป็นมัลแวร์ 


อ่านเพิ่ม:  OTTERCTF MEMORY FORENSICS

ที่มา:   filealyzer
          

สรุป    FileAlyzer เป็นเครื่องมือที่ช่วยให้ ทราบข้อมูลเพิ่มเติม ภายในของไฟล์  

FileAlyzer จะแสดงเนื้อหาไฟล์พื้นฐาน โปรแกรมดูฐานสิบหกมาตรฐาน และการแสดงผลแบบกำหนดเองที่หลากหลายสำหรับโครงสร้างไฟล์ที่ซับซ้อนที่ตีความซึ่งช่วยให้คุณเข้าใจวัตถุประสงค์ของไฟล์

นอกจากนี้ยังรองรับการสร้างพารามิเตอร์ไฟล์ขั้นสูงของ OpenSBI ด้วย FileAlyzer คุณสามารถค้นหาแอตทริบิวต์ที่เหมาะสมเพื่อตรวจสอบ malware file signatures!

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Thursday, June 11, 2020

DIGITAL FORENSICS:$USNJRNL

DIGITAL FORENSICS:$USNJRNL

$UsnJrnl เป็นไฟล์ที่บันทึกเมื่อมีการเปลี่ยนแปลงไฟล์และไดเรกทอรี  เป็นคุณลักษณะของระบบไฟล์ Windows  (NT file system (NTFS) ซึ่งเก็บบันทึกการเปลี่ยนแปลงที่เกิดขึ้นกับ volume   ข้อมูลนี้มีประโยชน์ในการระบุไฟล์ที่สงสัย (เช่นมัลแวร์) ที่มีอยู่ในระบบไฟล์หรือ $ MFT 

Introduction
The NTFS change journal ($UsnJrnl) is an operating system file that records when changes are made to files and directories. The change journal is located at $Extend\$UsnJrnl. The journal contains two alternate data streams:
 $UsnJrnl:$J - Contains the actual journal entries
 $UsnJrnl:$MAX - contains metadata about the $UsnJrnl

The $UsnJrnl:$J contains useful information for the forensic investigator as detailed below:

 File/directory name
 File/directory attributes
 USN Reason
 Time of activity
 USN reference number
 MFT reference number
 MFT parent reference number
 Security ID

 Source info

ทดสอบวิเคราะห์ข้อมูลใน $UsnJrnl
- Re-loader Activator
- OSForensics
- NTFS Journal Viewer
- Virus total 
- Windows Defender

 Step 1. ทำการ Re-loader Activator เพื่อ activate windows
Step 2. กด Activate  และวิเคราะห์ดูว่ามีเหตุการณ์อะไรขึ้นบน Windows
Step 3. ใช้ Windows defender scan พบว่า KMS-R@1nHook.exe เป็นมัลแวร์ ติดตั้งอยู่ใน Windows
 Step 4. นำไฟล์ KMS-R@1nHook.exe  upload ไปที่เว็บ Virus-total  เพื่อความแน่ใจว่าพบมัลแวร์


Step 5. ใช้โปรแกรม  OSForensics 7.1 > $UsnJrnl Viewer 

OSForensics™ includes an $UsnJrnl viewer that parses and displays the log records stored in the NTFS $UsnJrnl volume change journal. This information is useful for identifying suspect files (eg. malware) that no longer exist in the file system or $MFT. The USN journal is updated whenever changes to files and directories are made to a volume including:

OSForensics รวมเครื่องมือสำหรับวิเคราะห์ไฟล์ $UsnJrnl ที่แสดงบันทึกที่จัดเก็บไว้ใน การเปลี่ยนแปลง volume ของ NTFS $UsnJrnl ข้อมูลนี้มีประโยชน์ในการระบุไฟล์ที่สงสัย (เช่นมัลแวร์) ที่ไม่มีอยู่ในระบบไฟล์หรือ $ MFT      USN ได้รับการปรับปรุงทุกครั้งที่มีการเปลี่ยนแปลงไฟล์และไดเรกทอรีที่ทำกับไดรฟ์รวมถึง:



Step 6. ค้นหา  KMS-R@1nHook.exe  ใน $UsnJrnl  พบว่าถูกสร้าง 20-02-2020 13:46  Create ,  USN 66266856, MFT Record 74950  และไฟล์อื่นๆที่เกี่ยวข้อง

สรุป ผลทดสอบวิเคราะห์ข้อมูลใน $UsnJrnl

   - พบว่าเมื่อมีการติดตั้งโปรแกรมลงใน Windows จะมีการบันทึก ชื่อวันเวลาลงใน $UsnJrnl
   - สามารถนำเรื่อง $UsnJrnl  ในการการวิเคราะห์  incident response 

 เราอาจใช้เครื่องมืออื่นนำ $UsnJrnl ไฟล์ออกมาได้

NTFS Journal Viewer (JV) เป็นเครื่องมือที่ช่วยในการดึงข้อมูล และวิเคราะห์ log $UsnJrnl:$J ซึ่งมีขนาดใหญ่ โดยใช้เวลาไม่นาน นอกจากนี้โปรแกรมยังสามารถกรองข้อมูล (filter) หรือค้นหา (Search) ข้อความที่สนใจได้ และผูู้ใช้สามารถบันทึกเป็นไฟล์นามสกุล .CSV สำหรับเครื่องมือที่ช่วยในการดึงข้อมูล หรือ Extract UsnJrnl นี้ ถูกคิดค้นโดย Joakim Schicht (https://github.com/jschicht) 
NTFS Journal Viewer
NTFS Journal Viewer สามารถดึง UsnJrnl ออกมาได้
$UsnJrnl_$J.bin

Download: NTFS-Journal

NTFS Journal Forensics



Digital Forensics:How to export Master File Table to csv



Ref:


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD #MOBILEFORENSICS #$USNJRNL  

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...