Scenario:
Collect key artifacts for analysis and triage after a Windows system has been compromised. Investigate the retrieved data and find clues of what happened.
Tools:
Live Forensicator, PowerShell, Chainsaw
Scenario:
Collect key artifacts for analysis and triage after a Windows system has been compromised. Investigate the retrieved data and find clues of what happened.
Tools:
Live Forensicator, PowerShell, Chainsaw
Memulai dengan menjalankan Powershell sebagai Administrator dan membuka direktori Live-Forensicator-main
Menjalankan file Forensicator.ps1 dengan flag - EVTX EVTX
Setelah proses ekstrak selesai, terdapat direktori baru EC2AMAZ-UUEMPAU, didalamnya terdapat file dengan format html
Setelah itu menjalankan file users.html untuk membukanya melalui browser
Kemudian memilih tab “event log analysis” dan melihat pada User Lockout Activities yang terdapat bahwa 4 akun telah terkunci.
Kemudian melakukan review pada local security policy yang terlihat bahwa invalid logon adalah 10 kali dan durasi account lockout adalah 10 menit yang mengindikasikan bahwa 4 akun tersebut terkunci dikarenakan gagal melakukan login selama 10 kali.
Untuk memastikan, dilakukan pengecekan terhadap akun yang berhasil melakukan akses selama waktu kejadian. Dilakukan pemeriksaan engan menggunakan event viewer untuk melakukan audit. Setelah itu melakukan filter terhadap Event ID 4634 yang merupakan task category logoff
Ditemukan bukti (evidence) pertama dengan status logoff Apada 26/08/2022 02:56:41 PM dengan nama akun Claire.Daniels & ServiceAccount pada 26/08/2022 03:49:47 PM.Q
Setelah itu dilakukan pengecekan terhadap jejak dari pelaku yang diduga melakukan serangan Brute Force dan mengakses 2 akun tersebut. Pencarian dilakukan dengan menggunakan EventID 4624 (LogOn). Maka terlihat akun Claire Daniels memiliki IP 82.2.66.222 dan lokasinya terdapat pada United Kingdom.
Bukti berikutnya yang ditemukan dengan membuka file hasil ekstrak Forensicator sebelumnya (evtx.html) dan ditemukan pada user creation activity adalah sebuah akun telah dibuat dengan nama ServiceAccountBackup yang dilakukan oleh akun ServiceAccount pada waktu 8/26/2022 3:13:02 PM
Setelah itu menyelidiki lebih lanjut terkait aktivitas serangan kata sandi RDP untuk mengetahui berapa banyak percobaan login yang gagal dapat terdeteksi pada seluruh akun yang terpengaruh dengan menggunakan Chainsaw dan mengarahkan ke file hasil ekstraksi dengan forensicator sebelumnya.
Maka terlihat bahwa total count keseluruhan adalah 13+44+10+10 = 77. Kemudian membandingkan dengan file user.html untuk melihat akun local mana saja yang tidak menjadi target. Terlihat bahwa yang tidak menjadi target dari serangan ini adalah Claire Daniels & George Darville. (BTLO tidak termasuk/dihitung). Kemudian teridentifikasi sebuah skrip yang digunakan penyerang pada tab “Persistenance in RegRun Registry” yang menunjukkan bahwa script tersebut bernama “Script.ps1” yang terdapat pada C:\Windows\Temp. Script tersebut dirancang untuk membuka koneksi jaringan menggunakan netcat (nc64.exe) pada port 4456 dan kemudian menjalankan Command Prompt di lokasi C:\Windows\System32.
Script ini dirancang untuk membuka koneksi jaringan menggunakan netcat (nc64.exe) pada port 4456 dan kemudian menjalankan Command Prompt di lokasi C:\Windows\System32.
Untuk memastikan karena alasan tool bisa saja tidak akurat hasilnya, dilakukan cara manual dengan mengakses registry dengan path computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion. Akan dilakukan pengecekan pada item Run, Runonce, dan RunServiceOnce. Maka didapati bahwa script di jalankan pada Run dan RunServiceOnce oleh ServiceAccount.
Kemudian pencarian bukti selanjutnya dilakukan pada browser untuk melihat Riwayat dari akun yang telah disusupi dan digunakan oleh penyerang. Menggunakan flag Browser untuk ekstrak hasil Riwayat browser.
Setelah dilakukan pengecekan, history dari browser milik ServiceAccount terdapat Tindakan mencurigakan yaitu eksfiltrasi data pada website gds.google.com, pastebin.com, wetransfer.com.
Setelah dilakukan pengecekan, terdapat data Perusahaan yang dieksfiltrasi pada url https://pastebin.com/MbnNWkMT dengan terdapat 50 baris data Perusahaan.
Kemudian meninjau skrip sebelumnya yang dibuat penyerang dilakukan pada waktu 8/26/2022 3:34:27 PM dan akses manual oleh penyerang terakhir kali pada jam 3:40:22
Berdasarkan pada informasi dump data sebelumnya, dilakukan pencarian terhadap data tersebut pada user George Darvill dengan nama file Employee Master List.xlsx
SEKIAN... 😊