Amcache hve что это
Перейти к содержимому

Amcache hve что это

  • автор:

Устранить неполадки Amcache.hve (бесплатная загрузка)

Файлы Hive Editor 3D Environment, такие как Amcache.hve, считаются разновидностью файла 3D-изображение (Hive Editor 3D Environment). Они соотносятся с расширением HVE, разработанным компанией Microsoft для Office 2016.

Первая версия Amcache.hve была выпущена для операционной системы Windows 8 08/01/2012 в составе Windows 8. Самая последняя версия [версия 2016] была представлена 09/22/2015 для Office 2016. Файл Amcache.hve входит в состав Office 2016, Office 2013 и Windows 10.

В этой короткой статье приводятся подробные сведения о файле, шаги по устранению проблем HVE с Amcache.hve и список бесплатных загрузок для каждой версии, содержащейся в нашем полном каталоге файлов.

Рекомендуемая загрузка: исправить ошибки реестра в WinThruster, связанные с Amcache.hve и (или) Office.

Совместимость с Windows 10, 8, 7, Vista, XP и 2000

Средняя оценка пользователей

Обзор файла

Сведения о разработчике и ПО
Программа: Office 2016
Разработчик: Microsoft
Программное обеспечение: Office
Версия ПО: 2016
Сведения о файле
Размер файла (байты): 1310720
Дата первоначального файла: 04/24/2017
Дата последнего файла: 05/10/2017
Информация о файле Описание
Размер файла: 1280 kB
Дата и время изменения файла: 2017:05:10 21:29:14+00:00
Дата и время изменения индексного дескриптора файлов: 2018:05:23 20:28:47+00:00
Ошибка: Unknown file type

✻ Фрагменты данных файлов предоставлены участником Exiftool (Phil Harvey) и распространяются под лицензией Perl Artistic.

Что такое сообщения об ошибках Amcache.hve?

Общие ошибки выполнения Amcache.hve

Ошибки файла Amcache.hve часто возникают на этапе запуска Office, но также могут возникать во время работы программы. Эти типы ошибок HVE также известны как «ошибки выполнения», поскольку они возникают во время выполнения Office. К числу наиболее распространенных ошибок выполнения Amcache.hve относятся:

  • Не удается найти Amcache.hve.
  • Amcache.hve — ошибка.
  • Не удалось загрузить Amcache.hve.
  • Ошибка при загрузке Amcache.hve.
  • Не удалось зарегистрировать Amcache.hve / Не удается зарегистрировать Amcache.hve.
  • Ошибка выполнения — Amcache.hve.
  • Файл Amcache.hve отсутствует или поврежден.

Программа: C:\Windows\AppCompat\Programs\Amcache.hve

Среда выполнения получила запрос от этого приложения, чтобы прекратить его необычным способом.
Для получения дополнительной информации обратитесь в службу поддержки приложения.

В большинстве случаев причинами ошибок в HVE являются отсутствующие или поврежденные файлы. Файл Amcache.hve может отсутствовать из-за случайного удаления, быть удаленным другой программой как общий файл (общий с Office) или быть удаленным в результате заражения вредоносным программным обеспечением. Кроме того, повреждение файла Amcache.hve может быть вызвано отключением питания при загрузке Office, сбоем системы при загрузке или сохранении Amcache.hve, наличием плохих секторов на запоминающем устройстве (обычно это основной жесткий диск) или заражением вредоносным программным обеспечением. Таким образом, крайне важно, чтобы антивирус постоянно поддерживался в актуальном состоянии и регулярно проводил сканирование системы.

Как исправить ошибки Amcache.hve — 3-шаговое руководство (время выполнения:

Если вы столкнулись с одним из вышеуказанных сообщений об ошибке, выполните следующие действия по устранению неполадок, чтобы решить проблему Amcache.hve. Эти шаги по устранению неполадок перечислены в рекомендуемом порядке выполнения.

Шаг 1. Восстановите компьютер до последней точки восстановления, «моментального снимка» или образа резервной копии, которые предшествуют появлению ошибки.

Чтобы начать восстановление системы (Windows XP, Vista, 7, 8 и 10):

  1. Нажмите кнопку «Пуск» в Windows
  2. В поле поиска введите «Восстановление системы» и нажмите ENTER.
  3. В результатах поиска найдите и нажмите «Восстановление системы»
  4. Введите пароль администратора (при необходимости).
  5. Следуйте инструкциям мастера восстановления системы, чтобы выбрать соответствующую точку восстановления.
  6. Восстановите компьютер к этому образу резервной копии.

Если на этапе 1 не удается устранить ошибку Amcache.hve, перейдите к шагу 2 ниже.

Шаг 2. Если вы недавно установили приложение Office (или схожее программное обеспечение), удалите его, затем попробуйте переустановить Office.

Чтобы удалить программное обеспечение Office, выполните следующие инструкции (Windows XP, Vista, 7, 8 и 10):

  1. Нажмите кнопку «Пуск» в Windows
  2. В поле поиска введите «Удалить» и нажмите ENTER.
  3. В результатах поиска найдите и нажмите «Установка и удаление программ»
  4. Найдите запись для Office 2016 и нажмите «Удалить»
  5. Следуйте указаниям по удалению.

После полного удаления приложения следует перезагрузить ПК и заново установить Office.

Если на этапе 2 также не удается устранить ошибку Amcache.hve, перейдите к шагу 3 ниже.

Шаг 3. Выполните обновление Windows.

Когда первые два шага не устранили проблему, целесообразно запустить Центр обновления Windows. Во многих случаях возникновение сообщений об ошибках Amcache.hve может быть вызвано устаревшей операционной системой Windows. Чтобы запустить Центр обновления Windows, выполните следующие простые шаги:

  1. Нажмите кнопку «Пуск» в Windows
  2. В поле поиска введите «Обновить» и нажмите ENTER.
  3. В диалоговом окне Центра обновления Windows нажмите «Проверить наличие обновлений» (или аналогичную кнопку в зависимости от версии Windows)
  4. Если обновления доступны для загрузки, нажмите «Установить обновления».
  5. После завершения обновления следует перезагрузить ПК.

Если Центр обновления Windows не смог устранить сообщение об ошибке Amcache.hve, перейдите к следующему шагу. Обратите внимание, что этот последний шаг рекомендуется только для продвинутых пользователей ПК.

Если эти шаги не принесут результата: скачайте и замените файл Amcache.hve (внимание: для опытных пользователей)

Если ни один из предыдущих трех шагов по устранению неполадок не разрешил проблему, можно попробовать более агрессивный подход (примечание: не рекомендуется пользователям ПК начального уровня), загрузив и заменив соответствующую версию файла Amcache.hve. Мы храним полную базу данных файлов Amcache.hve со 100%-ной гарантией отсутствия вредоносного программного обеспечения для любой применимой версии Office . Чтобы загрузить и правильно заменить файл, выполните следующие действия:

  1. Найдите версию операционной системы Windows в нижеприведенном списке «Загрузить файлы Amcache.hve».
  2. Нажмите соответствующую кнопку «Скачать», чтобы скачать версию файла Windows.
  3. Скопируйте этот файл в соответствующее расположение папки Office:

Если этот последний шаг оказался безрезультативным и ошибка по-прежнему не устранена, единственно возможным вариантом остается выполнение чистой установки Windows 10.

По следам RTM. Криминалистическое исследование компьютера, зараженного банковским трояном

Об атаках банковского трояна RTM на бухгалтеров и финансовых директоров писали довольно много, в том числе и эксперты Group-IB, но в публичном поле пока еще не было ни одного предметного исследования устройств, зараженных RTM. Чтобы исправить эту несправедливость, один из ведущих специалистов Group-IB по компьютерной криминалистике — Олег Скулкин подробно рассказал о том, как провести криминалистическое исследование компьютера, зараженного банковским трояном в рамках реагирования/расследования инцидента.

С чего все началось

О деятельности преступной группы RTM исследователям стало известно в декабре 2015 года. С тех пор фишинговые рассылки, распространяющие данный троян, попадают в электронные почтовые ящики потенциальных жертв с завидным постоянством.

Как вы уже знаете, c сентября по декабрь группа RTM разослала более 11 000 вредоносных писем. На достигнутом киберпреступники останавливаться не собираются, о чем свидетельствуют все новые рассылки, которые мы фиксируем как на сенсорах, защищающих наших клиентов, так и в рамках деятельности по сбору данных об актуальных угрозах.

В этой статье я расскажу, как провести криминалистическое исследование, или попросту форензику, образа накопителя компьютера, зараженного банковским трояном RTM.

Необходимые вводные

Представим, что мы не знаем о заражении компьютера RTM, а имеем лишь факт компрометации, результатом которой стало хищение денежных средств – это позволит выстроить процесс исследования более интересно, а также сделать его применимым и для других кейсов. Хочу также обратить внимание на тот факт, что в рамках данной статьи на обратной инженерии трояна я останавливаться не буду: во-первых, это не компетенция криминалиста, во-вторых, мой коллега, Семен Рогачев уже подробно об этом писал на Хабре.

Итак, все, что у нас есть – образ накопителя компьютера в формате «E01» (Encase Image File Format). Для начала неплохо было бы узнать, что там внутри. Как минимум, операционную систему, ведь именно от нее и ее версии, конечно, зависит наличие тех или иных криминалистических артефактов, которые нам предстоит исследовать.

1. Воспользуемся утилитой mmls из пакета the Sleuth Kit Браяна Кэрриера:

Что же мы имеем? Несколько NTFS-разделов, похожих на Windows. Нужно убедиться наверняка – попробуем отыскать файлы реестра, например, SOFTWARE.

2. Воспользуемся утилитами fls (the Sleuth Kit) и findstr, чтобы узнать соответствующий номер записи в главной файловой таблице (MFT):

Отлично, теперь мы можем скопировать необходимый нам для дальнейшего анализа файл с помощью icat (the Sleuth Kit):

icat -o 718848 E:\RTM.E01 234782 > SOFTWARE

Итак, у нас есть файл реестра SOFTWARE, извлечь наиболее значимую информацию из которого мы можем, например, при помощи RegRipper Харлана Карви. В данный момент нас интересует содержимое раздела Microsoft\Windows NT\CurrentVersion:

Теперь мы знаем, что исследуемый компьютер работал под управлением ОС Windows 7 Professional с пакетом обновления SP1, а, значит, знаем, с какими криминалистическими артефактами можем столкнуться, и какие из них нам могут понадобиться.

С чего же начать наши поиски? Вспомним парадокс Джесси Корнблума: «Malware can hide, but it must run». Неплохим началом может стать поиск потенциальных механизмов закрепления в системе, которые позволяют вредоносным программам осуществлять повторный запуск после перезагрузки компьютера.

Начнем с простого: возьмем файл реестра NTUSER.DAT из каталога пользователя (С:\Users\%username%\) с самой свежей датой модификации и извлечем из него данные при помощи все того же RegRipper. Если мы снова хотим получить номер записи необходимого нам файла средствами fls и findstr, то следует добавить параметр –p для fls – это позволит утилите вывести еще и полные пути к файлам. Зачем это нужно? Дело в том, что файл NTUSER.DAT есть в каталоге у каждого пользователя, а SOFTWARE один на всю систему, поэтому в данном случае важно получить номер записи определенного файла. В общем-то, использовать the Sleuth Kit совсем не обязательно, есть и более удобные инструменты, например, FTK Imager – бесплатный инструмент разработки AccessData, который может быть использован не только для создания криминалистических копий, но и исследования их содержимого:

Начнем с низко висящих фруктов, так называемых «run keys»:

Итак, что мы имеем? Раздел был последний раз изменен 7 ноября, и мы видим, что при входе пользователя запускается файл apg.exe из не самого стандартного расположения. Посмотрим, что еще можно найти в каталоге b7mg81:

TeamViewer? Интересно. Посмотрим на apg.exe поближе – воспользуемся PPEE:

Выглядит как TeamViewer, подписан как TeamViewer, значит это TeamViewer? Похоже на то. Но все не так просто. Давайте посмотрим на таблицу импортов:

Так, msi.dll, где-то мы этот файл уже видели, и это не С:\Windows\System32, а все тот же каталог b7mg81. Судя по размеру, ничего общего с оригинальным msi.dll он не имеет, а значит налицо — DLL Search Order Hijacking: операционная система начинает поиск необходимых библиотек с текущей директории, а это значит, что вместо легитимной msi.dll будет загружена та, которая находится в b7mg81.

Еще один интересный файл – TeamViewer.ini:

А вот и контр-форензика: судя по конфигурационному файлу, журналов наш TeamViewer не вел, и, видимо, использовался в качестве RAT. Что ж, неплохо. Пора выяснить, а запускался ли он вообще.

В Windows довольно много артефактов, указывающих на запуск исполняемых файлов. Давайте продолжим работать с реестром, на этот раз с файлом SYSTEM. Для того, чтобы извлечь из него данные, можно снова воспользоваться RegRipper.

Нас интересует ControlSet001\Control\Session Manager\AppCompatCache. Здесь мы найдем список исполняемых файлов с путями к ним, датами последней модификации (согласно атрибуту $STANDARD_INFORMATION), а также флагом, указывающим на то, запускался файл или нет:

Отлично, наш файл запускался как минимум один раз. Итак, у нас есть некоторый «pivot point», мы знаем, что 7 ноября на накопителе компьютера появился TeamViewer, который не вел журналов, и скорее всего не был виден пользователю, так как вместо легитимной библиотеки загружал ту, которая находится с ним в одном каталоге.

Самое время начать строить таймлайн. Думаю, хватит и того, что можно построить с помощью the Sleuth Kit. Начнем с уже известной нам утилиты fls:

fls.exe -m «C:/» -o 718848 -r -z GMT D:\RTM.E01 > bodyfile.txt

Теперь воспользуемся mactime, чтобы преобразовать полученный файл в таймлайн:

mactime.pl -d -b bodyfile.txt > timeline.csv

Таймлайны очень удобно анализировать в Timeline Explorer Эрика Циммермана. Наш таймлайн будет включать только события файловой системы. Если вы хотите, чтобы он включал и изменения в реестре, журналах и т.п., можете воспользоваться plaso. Лично я использую его крайне редко, так как обработка данных занимает очень много времени, а результат зачастую довольно избыточен.

Вернемся к таймлайну. Каталог b7mg81 был создан 7 ноября 2018 в 13:59:37:

А за две секунды до этого создается файл 21DA.tmp:

Если поискать его контрольную сумму, например, на VirusTotal, то мы получим довольно интересные результаты:

Очевидно, из данного файла и был распакован наш RAT. Идем дальше:

Еще раньше создается каталог LocalDataNT с довольно интересными файлами внутри. Взглянем, например, на WinPrintSvc.exe:

Remote Utilities – еще одно средство удаленного управления. А вот и еще один подозрительный файл, созданный несколькими секундами ранее:

Проверим его контрольную сумму:

Сразу несколько антивирусных продуктов детектируют его как «RemoteAdmin». Судя по всему, он и является источником Remote Utilities. Проверим, запускался ли обнаруженный RAT. На этот раз воспользуемся файлом реестра AmCache.hve из С:\Windows\AppCompat\Programs (получить данные из него в удобоваримом виде позволит все тот же RegRipper):

Как видно на иллюстрации, AmCache позволяет нам получить не только дату первого запуска, но и контрольную сумму файла.

Итак, мы имеет два RAT’а, но откуда они взялись? Хороший вопрос! Если еще поскроллить таймлайн, то мы увидим следы создания довольно подозрительного каталога и файла:

Несмотря на странное расширение, fnbfdnja.hej имеет привычный нам заголовок:

Что же нам покажет поиск по контрольной сумме на VirusTotal? А вот что:

Как видно на иллюстрации, некоторое антивирусное ПО детектирует наш файл довольно определенно – мы имеем дело с RTM. VT может помочь нам еще немного. Если мы посмотрим во вкладку «Relations», то увидим вот что:

Кажется, мы нашли виновника торжества – это «Документы за октябрь.exe». А может и нет, имя связанного с нашим файлом отличается, хоть контрольная сумма и совпадает. Так, снова .exe, а значит нам снова нужно искать следы запуска. Лично я очень люблю работать с реестром, поэтому снова воспользуюсь помощью уже известного файла NTUSER.DAT и RegRipper. В этот раз взглянем на UserAssist – из него мы получим имена и пути к файлам, даты их последнего запуска, а также количество этих самых запусков. Файла «Документы за октябрь.exe» не видно, зато виден другой файл:

Отлично, похоже это то, что нам нужно. Правда есть небольшая проблема – файла в положенном месте нет. Вернемся к таймлайну. После создания файла fnbfdnja.hej происходит вот что:

Файлы в каталоге Temp наверняка принадлежат RTM, но нас интересуют не они. Нас интересуют файлы $R6K21RQ.exe и $I6K21RQ.exe. Именно так выглядят помещенные в «Корзину» файлы – первый содержит непосредственно данные, второй – метаданные. Если мы посмотрим на содержимое $I6K21RQ.exe, сразу увидим путь к искомому файлу – «Документы среда.exe».

Самое время взглянуть, что нам предложит VT по его контрольной сумме:

Видим уже знакомые нам детекты – «RTM». Как оказалось, контрольная сумма нашего файла совпала с контрольной суммой «Документы за октябрь.exe». Более того, VT знает еще несколько файлов с такой же контрольной суммой:

Хорошо бы получить какие-нибудь сетевые индикаторы компрометации. Дампа памяти у нас нет, дампа сетевого траффика тоже, что делать? Файл подкачки! Но как найти иголку в стоге сена? И здесь нам тоже немного поможет VT, на этот раз вкладка «Behavior»:

Похоже на С2, не так ли? Посмотрим, есть ли что-нибудь подобное в нашем файле подкачки (pagefile.sys). Разумеется, есть:

Итак, мы подтвердили, что наш файл взаимодействовал с 185.141.61[.]246. Попробуем найти еще сетевых индикаторов. Одним из RAT’ов был TeamViewer, постараемся найти что-нибудь похожее на его ID. Для этого можно, например, воспользоваться регулярными выражениями:

Отлично, у нас есть еще один сетевой индикатор – 195.123.219[.]87. Разумеется, файлы подкачки пригодны не только для поиска сетевых индикаторов. Если мы вернемся к вкладке «Behavior» на VT, то увидим, что наш файл создает задачи в планировщике. Если мы поищем по строке «fnbfdnja.hej», то найдем вот что:

Созданная задача и запускает fnbfdnja.hej посредством rundll32.exe.

Что ж, пора закругляться. Самое время определить, откуда все-таки взялся файл «Документы среда.exe». Мы уже знаем, что это RTM, а раз это RTM, то наиболее вероятным вектором заражения является фишинговое письмо. В данном случае жертва использовала Microsoft Outlook, поэтому мы нашли OST-файл с почтой в привычном месте, а в нем – то самое фишинговое письмо:

Однако закончить наш пост я хочу не на этом, а на еще одном интересном артефакте. Если мы вернемся к файлу NTUSER.DAT и посмотрим значение параметра «Shell» раздела Software\Microsoft\Windows NT\CurrentVersion\Winlogon, то вместо привычного «explorer.exe» увидим вот что:

А это значит, что после входа пользователя вместо запуска «Проводника» будет осуществляться завершение работы системы, а с ним и завершение этой статьи.

Amcache hve что это

Здравствуйте! регулярно появляются такие ошибки: Восстановленный куст реестра> Куст реестра (файл) "\SystemRoot\System32\Config\RegBack\SYSTEM" был поврежден и восстановлен. Возможно, некоторые данные были утеряны

и такая: <Восстановленный куст реестра>Куст реестра (файл) "\??\C:\Windows\AppCompat\Programs\Amcache.hve" был поврежден и восстановлен. Возможно, некоторые данные были утеряны.

  • Перемещено Alexander Rusinov 30 июля 2019 г. 14:28 Более подходящий раздел форума. от Общий раздел > IT-курилка

Все ответы

Выложите вывод выполнения команд:

dism /online /cleanup-image /restorehealth

Я не волшебник, я только учусь. MCTS, CCNA. Если Вам помог чей-либо ответ, пожалуйста, не забывайте нажать на кнопку "Отметить как ответ" или проголосовать за "полезное сообщение". Disclaimer: Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции работодателя. Вся информация предоставляется как есть, без каких-либо на то гарантий. Блог IT Инженера, Яндекс Дзен, YouTube, GitHub.

Не думаю что стоит удалить папку appcompat.

На проблемном пк нет событий в логах по дисковой подсистеме, есть вероятность повреждения диска \ файловой системы.

Выполните проверку диска, введя команду:

Я не волшебник, я только учусь. MCTS, CCNA. Если Вам помог чей-либо ответ, пожалуйста, не забывайте нажать на кнопку "Отметить как ответ" или проголосовать за "полезное сообщение". Disclaimer: Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции работодателя. Вся информация предоставляется как есть, без каких-либо на то гарантий. Блог IT Инженера, Яндекс Дзен, YouTube, GitHub.

  • Помечено в качестве ответа Анаэль 31 июля 2019 г. 5:23
  • Снята пометка об ответе Alexander Rusinov 18 августа 2019 г. 9:26
  • Снята пометка об ответе Alexander Rusinov 21 августа 2019 г. 10:17

Могли бы предоставить следующие логи, которые в некоторых случаях могут показать причины аномалии в системе.

Предоставите лог сторонней диагностической утилиты FRST согласно следующей инструкции:
Важно: обратите внимание, что указанная утилита, может показать возможное использование средств обхода лицензионного соглашения.
— Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SignCheckExt".

    Avis de non-responsabilité:
    Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.

    Bien cordialement, Andrei .

    MCP

    Спасибо за отклик.Пожалуйста,посмотрите файл по этой ссылке:

    Что дальше делать? Спасибо!

    Необходим также файл FRST.txt.

    Уточните пожалуйста вы сами устанавливали DriverPack Notifier?

    Avis de non-responsabilité:
    Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.

    Bien cordialement, Andrei .

    MCP

    Спасибо за любую помощь! Вот ссылка на FRST.txt

    Программу driver pack notifier я сама не ставила,видимо её подгрузил Driver Pack,когда я хотела найти драйверы,которая система не может подтянуть самостоятельно через диспетчер устройств(вот есть и такая проблема:Сбой загрузки драйвера \Driver\WUDFRd для устройства ACPI\ENE0110\5&25b74dd6&0) Я программой driver pack notifier не пользовалась,но в любом случае она установлена только 16 августа,когда ошибка с кустом уже давно была.

    Спасибо за предоставленный лог.

    Уточните пожалуйста проблема воспроизводиться во время работы следующего ПО?

    Avis de non-responsabilité:
    Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.

    Bien cordialement, Andrei .

    MCP

    • Изменено SQx 17 августа 2019 г. 18:54 обновлено

    Ужас..вот на англо-язычном форуме моя проблема:

    НО Я не поняла,что нужно делать?? Всё также,только с небольшим отличием..у меня в реестре [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations было значение

    Понятно,я распознала это как некую ошибочную запись,которая и приводит якобы к повреждению(удалению) Amcache.hve.Потом система его восстанавливает. и так бесконечно.Я удалила эту ветку реестра(восстановить конечно можно)..но,ошибка упорно продолжает появляться.Тем более на этом англо-язычном форуме пишут,что ситуация не безобидная и будет вызывать сбой приложений.Это что за проблема в Windows 8.1?? Что делать?

    Уточните пожалуйста вы используете SCCM?

    Есть вероятность, что проблема связана со следующей задачей в планироващике задач:
    Для того, чтобы убедиться в этом, могли бы временно отключить эту задачу?

    Avis de non-responsabilité:
    Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.

    Bien cordialement, Andrei .

    MCP

    • Изменено SQx 17 августа 2019 г. 20:10 добавлена картинка

    Здравствуйте!! Вся переписка по этой теме пропала! Почему. В продолжение темы

    Расследование взлома компьютера Windows

    Форензик кейс взлома Windows

    Если вы занимаетесь информационной безопасность, то наверняка знакомы с площадками для оттачивания хакерского мастерства, такими как Hack The Box, а для специалистов компьютерной криминалистики существует плат­форма CyberDefenders. В сегодняшней статье продолжим обучение компьютерной криминалистике, где я познакомлю вас с интересным форензик кейсом взлома Windows. В этом нам поможет лабора­тор­ная работа с ресур­са — CyberCorp Case 1.

    На примере CyberCorp Case 1, я покажу, как вытащить информацию из арте­фак­тов Windows. Попробуем понять, как хакер взломал компь­ютер в сети орга­низа­ции, какой использовал вредонос и как закрепился в операционной системе.

    Расследование взлома компьютера Windows

    По сце­нарию форензик кей­са в исхо­дящем тра­фике сети ком­пании CyberCorp был выяв­лен ряд ано­малий, что говорит о взломе. Спе­циалис­ты ИБ изо­лиро­вали скомпрометированный хост от сети и соб­рали важные арте­фак­ты Windows. Арте­фак­ты лежат в архи­ве, который необходимо скачать.

    По резуль­татам решения кей­са нас поп­росят отве­тить на ряд воп­росов. Я покажу лишь ход решения и не буду под­све­чивать отве­ты. Ради тре­ниров­ки можете пов­торить весь про­цесс самос­тоятель­но и отве­тить — для зак­репле­ния матери­ала.

    Полученные артефакты Windows

    Amcache.hve — файл реес­тра, содер­жит информа­цию о запус­каемых при­ложе­ниях. Расположение файла Amcache :

    AppCompatCache.reg — информа­ция из клю­ча кус­та реес­тра SYSTEM ( C : \ Windows \ System32 \ configSystem ):

    В этом клю­че содержится арте­факт Shimcache — эта функция обес­печива­ет сов­мести­мость ста­рых при­ложе­ний с более новыми вер­сиями ОС. В нем хранится информация: путь к фай­лу, вре­мя пос­ледне­го изме­нения и раз­мер исполняемого фай­ла.

    Фай­лы реес­тра: default, SAM, SECURITY, software, system. Рас­положе­ние файлов:

    Logs — логи ОС. Расположение файлов:

    User Registry Hives — файл NTUSER.DAT содер­жит информа­цию, свя­зан­ную с дей­стви­ем поль­зовате­ля. Фай­лы NTUSER.DAT хра­нят­ся в катало­ге:

    Windows Prefetch — фай­л оптимизации запус­ка при­ложе­ний. Фай­лы Prefetch могут содержать важную информацию, такую как: имя исполня­емо­го фай­ла, спи­сок динами­чес­ких биб­лиотек, исполь­зуемых исполня­емым фай­лом, количес­тво запус­ков исполня­емо­го фай­ла и временную мет­ку, которая указывает, ког­да приложение было запуще­но в пос­ледний раз. Расположение файлов:

    MFT (глав­ная таб­лица фай­лов) — сис­темный файл ОС, содер­жит метадан­ные объ­екта фай­ловой сис­темы. MFT находится в кор­не раз­делов NTFS, выг­рузить его мож­но инструментом FTK Imager.

    OBJECTS.DATA — файл содер­жит пос­тоян­ные клас­сы WMI (Windows Management Instrumentation). Расположение файла:

    Memdump — файл обра­за RAM.

    Се­тевой тра­фик, получен­ный в резуль­тате монито­рин­га сети организации.

    Этапы расследования

    • По­иск точ­ки вхо­да в сис­тему.
    • По­иск спо­соба зак­репле­ния.
    • По­иск методов боково­го переме­щения по сети.

    Используемые утилиты

      .
    • Volatility 3. . .

    Пе­ред началом изучения арте­фак­тов взломанного компь­юте­ра, надо узнать версию ОС, имя пользователя и дату уста­нов­ки. Для это­го заг­ружаем куст реес­тра software в программу Registry Explorer и переходим к клю­чу:

    Информация о компь­юте­ре

    Информация о компь­юте­ре

    На ском­про­мети­рован­ном компь­юте­ре стоит Windows 10 Enterprise Evaluation, дата уста­нов­ки — 17.06.2020 (параметр InstallDate ), вер­сия сбор­ки ОС — 17134, вла­делец — John Goldberg .

    Переходим к анализу образа опе­ратив­ной памяти, сетевого тра­фика и глав­ную таб­лицу раз­делов.

    Анализ образа оперативной памяти

    Начнем с поиска активных сетевых соеди­нении и вре­донос­ного про­цесса. Это можно сделать с помощью инструмента Volatility 3 (см. также Анализ дампа памяти с помощью Volatility).

    Отметим все сетевые соеди­нения с сос­тоянием ESTABLISHED и про­бьем все IP-адре­са на ВирусТотал.

    Вре­донос­ное соеди­нение

    Вре­донос­ное соеди­нение

    Про­цесс rundll32 . exe (PID 4224) уста­новил подозрительное сетевое соеди­нение с управля­ющим сер­вером по IP-адре­су 196.6.112.70 . Пробьем IP на VirusTotal.

    Просмотрим дерево про­цес­сов и отыщем про­цесс с PID 4224.

    Ин­форма­ция о вре­донос­ном про­цес­се

    Данные о вре­донос­ном про­цес­се

    Ро­дитель­ский PID вре­донос­ного про­цес­са:

    Но про­цес­са с таким нет.

    С помощью плагина malfind из комплекта Volatility 3 находим код, внед­ренный в адресное прос­транс­тво про­цес­сов ОС.

    Ре­зуль­тат работы пла­гина malfind

    Ре­зуль­тат работы пла­гина malfind

    Из скрина выше можно увидеть, что вре­донос­ный код внед­рен в адресное прос­транс­тво про­цес­са winlogon . exe ( PID 3232 ) .

    Хороший результат! Мы выявили вре­донос­ный про­цесс и управля­ющий центр.

    Анализ сетевого трафика

    Для анализа сетевого трафика воспользуемся сниффером Wireshark и попробуем найтио важные арте­фак­ты. В пер­вом дам­пе тра­фика находим поч­товую сес­сию по про­токо­лу SMTP. Получим сооб­щения eml. Для это­го перейдем на вклад­ку «Файл —> Экспор­тировать объ­екты —> IMF». Сох­раним все сооб­щения для будущего анализа.

    Спи­сок сооб­щений, обна­ружен­ных в сетевом тра­фике

    Сооб­щения обна­ружен­ные в сетевом тра­фике

    В сооб­щении от richard . gorn @ gmail . com находится зашифрованный архив attach . zip . Попробуем открыть запароленый архив.

    Содержимое сообщения

    Содержимое сообщения

    Как видите на скрине выше, пароль оказался в самом сообщении.

    Анализ вредоносных файлов

    В архи­ве лежит документ:

    Меня­ем рас­ширение на . zip и смот­рим его содер­жимое. Вре­донос­ных мак­росов здесь нет, но обна­ружи­лась ссыл­ка на заг­рузку шаб­лона Supplement . dotm в фай­ле:

    Такой век­тор ата­ки называ­ется Remote Template Injection и под­робно опи­сан в бло­ге Сун­гва­на Цоя.

    Ос­новной прин­цип ата­ки зак­люча­ется в сле­дующем. Зло­умыш­ленни­ки залили на свой сер­вер файл шаб­лона докумен­та Word (.dotm) и внед­рили в код докумен­та Why Saudi Arabia . . . . docx ссыл­ку на заг­рузку вре­донос­ного шаб­лона. Если документ открыть, заг­рузит­ся шаб­лон, содер­жащий мак­рос.

    Ад­рес вре­донос­ного докумен­та .dotm

    Ад­рес вре­донос­ного докумен­та .dotm

    Поп­робу­ем получить этот документ из обра­за опе­ратив­ной памяти. Для это­го вос­поль­зуем­ся пла­гином FileScan ути­литы Volatility 3.

    Файлы с рас­ширени­ем dotm, найденные в обра­зе оперативной памяти

    Файлы с рас­ширени­ем dotm, найденные в обра­зе оперативной памяти

    Выг­рузим документ, рас­положен­ный по адре­су 0xcd8401aea3f0 . Для это­го вос­поль­зуем­ся пла­гином dumpfiles ути­литы Volatility 3.

    Ре­зуль­таты dumpfiles

    Ре­зуль­таты dumpfiles

    Мы получи­ли вре­донос­ный шаб­лон Microsoft Office c длин­ным наз­вани­ем и рас­ширени­ем . dotm . dat . Про­ана­лизи­руем шаб­лон c помощью ути­литы olevba. Пере­име­нуем его в dotm_malicious .

    В резуль­тате работы olevba мы получи­ли скрипт на VBA, содер­жащий­ся в шаб­лоне докумен­та. Иссле­дуем код скрип­та.

    Учас­ток вре­донос­ного кода

    Учас­ток вре­донос­ного кода

    Вре­донос­ный скрипт заг­ружа­ет полез­ную наг­рузку master_page и сох­раня­ет ее в сле­дующем клю­че реес­тра:

    Да­лее он заг­ружа­ет PowerShell-скрипт wrapper_page и сох­раня­ет в каталог

    Сле­дующим эта­пом про­исхо­дит зак­репле­ние в сис­теме с исполь­зовани­ем WMI, но об этом мы погово­рим чуть поз­же.

    Выг­рузим скрипт на PowerShell, что­бы изу­чить его со­дер­жимое.

    Учас­ток вре­донос­ного скрип­та tmp7AZ2.ps1

    Учас­ток вре­донос­ного скрип­та tmp7AZ2.ps1

    Скрипт берет полез­ную наг­рузку из клю­ча реес­тра (перемен­ная $ rk ), декоди­рует ее из Base64, а далее выпол­няет­ся спу­финг родитель­ско­го про­цес­са dwm . exe . Вре­донос­ная наг­рузка заг­ружа­ется в память соз­данно­го про­цес­са и миг­риру­ет в про­цесс winlogon . exe .

    Выг­рузим вре­донос­ную наг­рузку. Заг­рузим куст NTUSER . DAT поль­зовате­ля john . goldberg в ути­литу Reg Explorer. Перей­дем в Software \ RegisteredApplications и най­дем ключ:

    Вре­донос­ная наг­рузка

    Вре­донос­ная наг­рузка

    Де­коди­руем полез­ную наг­рузку, получим MD5-сум­му и про­верим ее на VirusTotal.

    Анализ MFT

    Раз­берем, в какое вре­мя поль­зователь открыл вре­донос­ный документ Why Saudi Arabia . . . . docx в сис­теме, что­бы понимать, ког­да про­изо­шел инци­дент. Для это­го про­ана­лизи­руем файл MFT. Вос­поль­зуем­ся инс­тру­мен­том MFTECmd . exe и выг­рузим информа­цию об объ­ектах фай­ловой сис­темы в файл CSV.

    Мы получи­ли файл, содер­жащий пути ко всем фай­лам фай­ловой сис­темы, а так­же мет­ки вре­мени. Через поиск най­дем информа­цию о докумен­те:

    Все мет­ки вре­мени в таб­лице MFT в UTC, но мос­ков­ское вре­мя — UTC+3.

    Ин­форма­ция о запус­ке вре­донос­ного докумен­та по UTC

    Ин­форма­ция о запус­ке вре­донос­ного докумен­та по UTC

    Итак, по резуль­татам пер­вого эта­па мы обна­ружи­ли, что поль­зователь john . goldberg получил по элек­трон­ной поч­те сооб­щение, содер­жащее вре­донос­ное вло­жение. 20.06.2020 в 22:27:31 (по мос­ков­ско­му вре­мени) поль­зователь открыл документ Why Saudi Arabia . . . . docx , который заг­рузил шаб­лон содер­жащий мак­рос с:

    Вре­донос­ный мак­рос заг­рузил полез­ную наг­рузку и PowerShell-скрипт.

    Закрепление в скомпрометированной системе

    На этом эта­пе про­ана­лизи­руем файл OBJECTS . DATA , но сна­чала нем­ного погово­рим о сох­ранении пос­тоянс­тва в сис­теме с помощью WMI.

    WMI (Windows Management Instrumentation) — набор инс­тру­мен­тов, пред­назна­чен­ных для управле­ния сис­темами Windows как локаль­но, так и уда­лен­но. Одна из тех­ник зак­репле­ния в сис­теме через WMI — это WMI Subscriptions (под­писки WMI). Эта тех­ника запус­кает дей­ствие при воз­никно­вении события.

    Дей­ствия и события могут быть опре­деле­ны поль­зовате­лем. В опре­деле­ниях WMI дей­ствия называ­ются пот­ребите­лями (Consumers), а события — филь­тра­ми (Filters). Сущес­тву­ет так­же тре­тий ком­понент, который свя­зыва­ет их вмес­те, — при­вяз­ка ( __FilterToConsumerBinding ).

    Зна­чит, наша задача — обна­ружить в фай­ле OBJECTS . DATA связ­ку дей­ствия и события ( __FilterToConsumerBinding ). Мож­но открыть иссле­дуемый файл с помощью hex-редак­тора и в поис­ке вбить стро­ку __FilterToConsumerBinding , но мы вос­поль­зуем­ся ути­литой PyWMIPersistenceFinder.

    Ре­зуль­тат работы ути­литы PyWMIPersistenceFinder.py

    Ре­зуль­тат работы ути­литы PyWMIPersistenceFinder.py

    Мы обна­ружи­ли наз­вание события LogRotate Event и наз­вание дей­ствия Logrotate Consumer .

    При воз­никно­вении события авто­риза­ции поль­зовате­ля в сис­теме запус­кает­ся дей­ствие — запуск вре­донос­ного скрип­та tmpA7Z2 . ps1 . Вре­донос­ный скрипт запус­кает­ся, ког­да поль­зователь вво­дит логин и пароль от сво­ей учет­ной записи и начина­ет работать в сис­теме.

    Боковое перемещение по сети

    Для ана­лиза даль­нейших дей­ствий хакера вос­поль­зуем­ся логами Windows.

    Заг­рузим каталог Logs в ути­литу fulleventlogview.exe. Для это­го перей­дем на вклад­ку File —> Choose Data Source и ука­жем путь, где хра­нят­ся фай­лы логов. Перей­дем на вклад­ку Options —> Advanced Options и ука­жем, с какого вре­мени показать события опе­раци­онной сис­темы. В качес­тве началь­ной точ­ки ука­жем 20.06.2020 22:27:31 — это мет­ка вре­мени соз­дания вре­донос­ного фай­ла Why Saudi Arabia . . . . docx .

    Об­ращение к вре­донос­ному ресур­су для получе­ния шаб­лона

    Об­ращение к вре­донос­ному ресур­су для получе­ния шаб­лона

    В 22:27:46 зафик­сирова­но исхо­дящее сетевое соеди­нение к вре­донос­ному ресур­су 75.19.45.11, выз­вано фай­лом winword . exe . Далее выпол­няет­ся вре­донос­ный мак­рос, который содер­жится в заг­ружен­ном шаб­лоне.

    Заг­рузка ути­лит для пос­тэкс­плу­ата­ции

    Заг­рузка ути­лит для пос­тэкс­плу­ата­ции

    В 22:31:08 хакер заг­рузил вспо­мога­тель­ные ути­литы для боково­го переме­щения по сети с адреса:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *