abeshkov@microsoft.com
Запуск приложений с Prefetch 
•Имя файла записывается в формате C:WINDOWSPrefetch 
• 
NOTEPAD.EXE-AF43252301.PF 
Имя исполняемого файла 
Хэш из данных EXE и аргументов командной строки 
Расширение Prefetch файлов 
Для одного того же EXE будут создаваться разные PF файлы в зависимости от параметров передаваемых в командной строке
Feature 
Location 
Temporary Internet Files 
C:UsersuserAppDataLocalMicrosoftWindows 
Temporary Internet FilesContent.IE5 
Cookies 
C:UsersuserAppDataRoamingMicrosoftWindows 
Cookies 
Visited 
C:Users<user>AppDataLocalMicrosoftWindows 
HistoryHistory.IE5MShist01<date> 
History 
C:UsersuserAppDataLocalMicrosoftWindows 
HistoryHistory.IE5
Без криминалистики могли прийти к ложным заключениям!
Идентифицируете важные 
системы. Проводите 
регулярный аудит этих 
систем 
Ограничьте набор 
запускаемых приложений 
с помощью Applcoker или 
SRP 
Ограничьте права 
стандартного 
пользователя 
Включите Volume Shadow Copy 
Придерживайтесь 
рекомендаций вендора 
системы в сфере ИБ
E-mail: 
abeshkov@microsoft.com 
Twitter: 
@abeshkov

Криминалистика в современном мире. Дело о фантомном проникновении

  • 1.
  • 4.
    Запуск приложений сPrefetch •Имя файла записывается в формате C:WINDOWSPrefetch • NOTEPAD.EXE-AF43252301.PF Имя исполняемого файла Хэш из данных EXE и аргументов командной строки Расширение Prefetch файлов Для одного того же EXE будут создаваться разные PF файлы в зависимости от параметров передаваемых в командной строке
  • 13.
    Feature Location TemporaryInternet Files C:UsersuserAppDataLocalMicrosoftWindows Temporary Internet FilesContent.IE5 Cookies C:UsersuserAppDataRoamingMicrosoftWindows Cookies Visited C:Users<user>AppDataLocalMicrosoftWindows HistoryHistory.IE5MShist01<date> History C:UsersuserAppDataLocalMicrosoftWindows HistoryHistory.IE5
  • 18.
    Без криминалистики моглиприйти к ложным заключениям!
  • 21.
    Идентифицируете важные системы.Проводите регулярный аудит этих систем Ограничьте набор запускаемых приложений с помощью Applcoker или SRP Ограничьте права стандартного пользователя Включите Volume Shadow Copy Придерживайтесь рекомендаций вендора системы в сфере ИБ
  • 22.