Устранить неполадки Amcache.hve (бесплатная загрузка)
Файлы Hive Editor 3D Environment, такие как Amcache.hve, считаются разновидностью файла 3D-изображение (Hive Editor 3D Environment). Они соотносятся с расширением HVE, разработанным компанией Microsoft для Office 2016.
Первая версия Amcache.hve была выпущена для операционной системы Windows 8 08/01/2012 в составе Windows 8. Самая последняя версия [версия 2016] была представлена 09/22/2015 для Office 2016. Файл Amcache.hve входит в состав Office 2016, Office 2013 и Windows 10.
В этой короткой статье приводятся подробные сведения о файле, шаги по устранению проблем HVE с Amcache.hve и список бесплатных загрузок для каждой версии, содержащейся в нашем полном каталоге файлов.

Рекомендуемая загрузка: исправить ошибки реестра в WinThruster, связанные с Amcache.hve и (или) Office.


Совместимость с Windows 10, 8, 7, Vista, XP и 2000
Средняя оценка пользователей
Обзор файла
| Сведения о разработчике и ПО | |
|---|---|
| Программа: | Office 2016 |
| Разработчик: | Microsoft |
| Программное обеспечение: | Office |
| Версия ПО: | 2016 |
| Сведения о файле | |
|---|---|
| Размер файла (байты): | 1310720 |
| Дата первоначального файла: | 04/24/2017 |
| Дата последнего файла: | 05/10/2017 |
| Информация о файле | Описание |
|---|---|
| Размер файла: | 1280 kB |
| Дата и время изменения файла: | 2017:05:10 21:29:14+00:00 |
| Дата и время изменения индексного дескриптора файлов: | 2018:05:23 20:28:47+00:00 |
| Ошибка: | Unknown file type |
✻ Фрагменты данных файлов предоставлены участником Exiftool (Phil Harvey) и распространяются под лицензией Perl Artistic.
Что такое сообщения об ошибках Amcache.hve?
Общие ошибки выполнения Amcache.hve
Ошибки файла Amcache.hve часто возникают на этапе запуска Office, но также могут возникать во время работы программы. Эти типы ошибок HVE также известны как «ошибки выполнения», поскольку они возникают во время выполнения Office. К числу наиболее распространенных ошибок выполнения Amcache.hve относятся:
- Не удается найти Amcache.hve.
- Amcache.hve — ошибка.
- Не удалось загрузить Amcache.hve.
- Ошибка при загрузке Amcache.hve.
- Не удалось зарегистрировать Amcache.hve / Не удается зарегистрировать Amcache.hve.
- Ошибка выполнения — Amcache.hve.
- Файл Amcache.hve отсутствует или поврежден.
Программа: C:\Windows\AppCompat\Programs\Amcache.hve
Среда выполнения получила запрос от этого приложения, чтобы прекратить его необычным способом.
Для получения дополнительной информации обратитесь в службу поддержки приложения.
В большинстве случаев причинами ошибок в HVE являются отсутствующие или поврежденные файлы. Файл Amcache.hve может отсутствовать из-за случайного удаления, быть удаленным другой программой как общий файл (общий с Office) или быть удаленным в результате заражения вредоносным программным обеспечением. Кроме того, повреждение файла Amcache.hve может быть вызвано отключением питания при загрузке Office, сбоем системы при загрузке или сохранении Amcache.hve, наличием плохих секторов на запоминающем устройстве (обычно это основной жесткий диск) или заражением вредоносным программным обеспечением. Таким образом, крайне важно, чтобы антивирус постоянно поддерживался в актуальном состоянии и регулярно проводил сканирование системы.
Как исправить ошибки Amcache.hve — 3-шаговое руководство (время выполнения:
Если вы столкнулись с одним из вышеуказанных сообщений об ошибке, выполните следующие действия по устранению неполадок, чтобы решить проблему Amcache.hve. Эти шаги по устранению неполадок перечислены в рекомендуемом порядке выполнения.
Шаг 1. Восстановите компьютер до последней точки восстановления, «моментального снимка» или образа резервной копии, которые предшествуют появлению ошибки.
Чтобы начать восстановление системы (Windows XP, Vista, 7, 8 и 10):
- Нажмите кнопку «Пуск» в Windows
- В поле поиска введите «Восстановление системы» и нажмите ENTER.
- В результатах поиска найдите и нажмите «Восстановление системы»
- Введите пароль администратора (при необходимости).
- Следуйте инструкциям мастера восстановления системы, чтобы выбрать соответствующую точку восстановления.
- Восстановите компьютер к этому образу резервной копии.
Если на этапе 1 не удается устранить ошибку Amcache.hve, перейдите к шагу 2 ниже.

Шаг 2. Если вы недавно установили приложение Office (или схожее программное обеспечение), удалите его, затем попробуйте переустановить Office.
Чтобы удалить программное обеспечение Office, выполните следующие инструкции (Windows XP, Vista, 7, 8 и 10):
- Нажмите кнопку «Пуск» в Windows
- В поле поиска введите «Удалить» и нажмите ENTER.
- В результатах поиска найдите и нажмите «Установка и удаление программ»
- Найдите запись для Office 2016 и нажмите «Удалить»
- Следуйте указаниям по удалению.
После полного удаления приложения следует перезагрузить ПК и заново установить Office.
Если на этапе 2 также не удается устранить ошибку Amcache.hve, перейдите к шагу 3 ниже.

Шаг 3. Выполните обновление Windows.
Когда первые два шага не устранили проблему, целесообразно запустить Центр обновления Windows. Во многих случаях возникновение сообщений об ошибках Amcache.hve может быть вызвано устаревшей операционной системой Windows. Чтобы запустить Центр обновления Windows, выполните следующие простые шаги:
- Нажмите кнопку «Пуск» в Windows
- В поле поиска введите «Обновить» и нажмите ENTER.
- В диалоговом окне Центра обновления Windows нажмите «Проверить наличие обновлений» (или аналогичную кнопку в зависимости от версии Windows)
- Если обновления доступны для загрузки, нажмите «Установить обновления».
- После завершения обновления следует перезагрузить ПК.
Если Центр обновления Windows не смог устранить сообщение об ошибке Amcache.hve, перейдите к следующему шагу. Обратите внимание, что этот последний шаг рекомендуется только для продвинутых пользователей ПК.

Если эти шаги не принесут результата: скачайте и замените файл Amcache.hve (внимание: для опытных пользователей)
Если ни один из предыдущих трех шагов по устранению неполадок не разрешил проблему, можно попробовать более агрессивный подход (примечание: не рекомендуется пользователям ПК начального уровня), загрузив и заменив соответствующую версию файла Amcache.hve. Мы храним полную базу данных файлов Amcache.hve со 100%-ной гарантией отсутствия вредоносного программного обеспечения для любой применимой версии Office . Чтобы загрузить и правильно заменить файл, выполните следующие действия:
- Найдите версию операционной системы Windows в нижеприведенном списке «Загрузить файлы Amcache.hve».
- Нажмите соответствующую кнопку «Скачать», чтобы скачать версию файла Windows.
- Скопируйте этот файл в соответствующее расположение папки Office:
Если этот последний шаг оказался безрезультативным и ошибка по-прежнему не устранена, единственно возможным вариантом остается выполнение чистой установки Windows 10.
По следам RTM. Криминалистическое исследование компьютера, зараженного банковским трояном

Об атаках банковского трояна RTM на бухгалтеров и финансовых директоров писали довольно много, в том числе и эксперты Group-IB, но в публичном поле пока еще не было ни одного предметного исследования устройств, зараженных RTM. Чтобы исправить эту несправедливость, один из ведущих специалистов Group-IB по компьютерной криминалистике — Олег Скулкин подробно рассказал о том, как провести криминалистическое исследование компьютера, зараженного банковским трояном в рамках реагирования/расследования инцидента.
С чего все началось
О деятельности преступной группы RTM исследователям стало известно в декабре 2015 года. С тех пор фишинговые рассылки, распространяющие данный троян, попадают в электронные почтовые ящики потенциальных жертв с завидным постоянством.
Как вы уже знаете, c сентября по декабрь группа RTM разослала более 11 000 вредоносных писем. На достигнутом киберпреступники останавливаться не собираются, о чем свидетельствуют все новые рассылки, которые мы фиксируем как на сенсорах, защищающих наших клиентов, так и в рамках деятельности по сбору данных об актуальных угрозах.
В этой статье я расскажу, как провести криминалистическое исследование, или попросту форензику, образа накопителя компьютера, зараженного банковским трояном RTM.
Необходимые вводные
Представим, что мы не знаем о заражении компьютера RTM, а имеем лишь факт компрометации, результатом которой стало хищение денежных средств – это позволит выстроить процесс исследования более интересно, а также сделать его применимым и для других кейсов. Хочу также обратить внимание на тот факт, что в рамках данной статьи на обратной инженерии трояна я останавливаться не буду: во-первых, это не компетенция криминалиста, во-вторых, мой коллега, Семен Рогачев уже подробно об этом писал на Хабре.
Итак, все, что у нас есть – образ накопителя компьютера в формате «E01» (Encase Image File Format). Для начала неплохо было бы узнать, что там внутри. Как минимум, операционную систему, ведь именно от нее и ее версии, конечно, зависит наличие тех или иных криминалистических артефактов, которые нам предстоит исследовать.
1. Воспользуемся утилитой mmls из пакета the Sleuth Kit Браяна Кэрриера:

Что же мы имеем? Несколько NTFS-разделов, похожих на Windows. Нужно убедиться наверняка – попробуем отыскать файлы реестра, например, SOFTWARE.
2. Воспользуемся утилитами fls (the Sleuth Kit) и findstr, чтобы узнать соответствующий номер записи в главной файловой таблице (MFT):

Отлично, теперь мы можем скопировать необходимый нам для дальнейшего анализа файл с помощью icat (the Sleuth Kit):
icat -o 718848 E:\RTM.E01 234782 > SOFTWARE
Итак, у нас есть файл реестра SOFTWARE, извлечь наиболее значимую информацию из которого мы можем, например, при помощи RegRipper Харлана Карви. В данный момент нас интересует содержимое раздела Microsoft\Windows NT\CurrentVersion:

Теперь мы знаем, что исследуемый компьютер работал под управлением ОС Windows 7 Professional с пакетом обновления SP1, а, значит, знаем, с какими криминалистическими артефактами можем столкнуться, и какие из них нам могут понадобиться.
С чего же начать наши поиски? Вспомним парадокс Джесси Корнблума: «Malware can hide, but it must run». Неплохим началом может стать поиск потенциальных механизмов закрепления в системе, которые позволяют вредоносным программам осуществлять повторный запуск после перезагрузки компьютера.
Начнем с простого: возьмем файл реестра NTUSER.DAT из каталога пользователя (С:\Users\%username%\) с самой свежей датой модификации и извлечем из него данные при помощи все того же RegRipper. Если мы снова хотим получить номер записи необходимого нам файла средствами fls и findstr, то следует добавить параметр –p для fls – это позволит утилите вывести еще и полные пути к файлам. Зачем это нужно? Дело в том, что файл NTUSER.DAT есть в каталоге у каждого пользователя, а SOFTWARE один на всю систему, поэтому в данном случае важно получить номер записи определенного файла. В общем-то, использовать the Sleuth Kit совсем не обязательно, есть и более удобные инструменты, например, FTK Imager – бесплатный инструмент разработки AccessData, который может быть использован не только для создания криминалистических копий, но и исследования их содержимого:

Начнем с низко висящих фруктов, так называемых «run keys»:

Итак, что мы имеем? Раздел был последний раз изменен 7 ноября, и мы видим, что при входе пользователя запускается файл apg.exe из не самого стандартного расположения. Посмотрим, что еще можно найти в каталоге b7mg81:

TeamViewer? Интересно. Посмотрим на apg.exe поближе – воспользуемся PPEE:

Выглядит как TeamViewer, подписан как TeamViewer, значит это TeamViewer? Похоже на то. Но все не так просто. Давайте посмотрим на таблицу импортов:

Так, msi.dll, где-то мы этот файл уже видели, и это не С:\Windows\System32, а все тот же каталог b7mg81. Судя по размеру, ничего общего с оригинальным msi.dll он не имеет, а значит налицо — DLL Search Order Hijacking: операционная система начинает поиск необходимых библиотек с текущей директории, а это значит, что вместо легитимной msi.dll будет загружена та, которая находится в b7mg81.
Еще один интересный файл – TeamViewer.ini:

А вот и контр-форензика: судя по конфигурационному файлу, журналов наш TeamViewer не вел, и, видимо, использовался в качестве RAT. Что ж, неплохо. Пора выяснить, а запускался ли он вообще.
В Windows довольно много артефактов, указывающих на запуск исполняемых файлов. Давайте продолжим работать с реестром, на этот раз с файлом SYSTEM. Для того, чтобы извлечь из него данные, можно снова воспользоваться RegRipper.
Нас интересует ControlSet001\Control\Session Manager\AppCompatCache. Здесь мы найдем список исполняемых файлов с путями к ним, датами последней модификации (согласно атрибуту $STANDARD_INFORMATION), а также флагом, указывающим на то, запускался файл или нет:
Отлично, наш файл запускался как минимум один раз. Итак, у нас есть некоторый «pivot point», мы знаем, что 7 ноября на накопителе компьютера появился TeamViewer, который не вел журналов, и скорее всего не был виден пользователю, так как вместо легитимной библиотеки загружал ту, которая находится с ним в одном каталоге.
Самое время начать строить таймлайн. Думаю, хватит и того, что можно построить с помощью the Sleuth Kit. Начнем с уже известной нам утилиты fls:
fls.exe -m «C:/» -o 718848 -r -z GMT D:\RTM.E01 > bodyfile.txt
Теперь воспользуемся mactime, чтобы преобразовать полученный файл в таймлайн:
mactime.pl -d -b bodyfile.txt > timeline.csv
Таймлайны очень удобно анализировать в Timeline Explorer Эрика Циммермана. Наш таймлайн будет включать только события файловой системы. Если вы хотите, чтобы он включал и изменения в реестре, журналах и т.п., можете воспользоваться plaso. Лично я использую его крайне редко, так как обработка данных занимает очень много времени, а результат зачастую довольно избыточен.
Вернемся к таймлайну. Каталог b7mg81 был создан 7 ноября 2018 в 13:59:37: 
А за две секунды до этого создается файл 21DA.tmp: 
Если поискать его контрольную сумму, например, на VirusTotal, то мы получим довольно интересные результаты:

Очевидно, из данного файла и был распакован наш RAT. Идем дальше: 
Еще раньше создается каталог LocalDataNT с довольно интересными файлами внутри. Взглянем, например, на WinPrintSvc.exe: 
Remote Utilities – еще одно средство удаленного управления. А вот и еще один подозрительный файл, созданный несколькими секундами ранее: 
Проверим его контрольную сумму: 
Сразу несколько антивирусных продуктов детектируют его как «RemoteAdmin». Судя по всему, он и является источником Remote Utilities. Проверим, запускался ли обнаруженный RAT. На этот раз воспользуемся файлом реестра AmCache.hve из С:\Windows\AppCompat\Programs (получить данные из него в удобоваримом виде позволит все тот же RegRipper): 
Как видно на иллюстрации, AmCache позволяет нам получить не только дату первого запуска, но и контрольную сумму файла.
Итак, мы имеет два RAT’а, но откуда они взялись? Хороший вопрос! Если еще поскроллить таймлайн, то мы увидим следы создания довольно подозрительного каталога и файла: 
Несмотря на странное расширение, fnbfdnja.hej имеет привычный нам заголовок: 
Что же нам покажет поиск по контрольной сумме на VirusTotal? А вот что: 
Как видно на иллюстрации, некоторое антивирусное ПО детектирует наш файл довольно определенно – мы имеем дело с RTM. VT может помочь нам еще немного. Если мы посмотрим во вкладку «Relations», то увидим вот что: 
Кажется, мы нашли виновника торжества – это «Документы за октябрь.exe». А может и нет, имя связанного с нашим файлом отличается, хоть контрольная сумма и совпадает. Так, снова .exe, а значит нам снова нужно искать следы запуска. Лично я очень люблю работать с реестром, поэтому снова воспользуюсь помощью уже известного файла NTUSER.DAT и RegRipper. В этот раз взглянем на UserAssist – из него мы получим имена и пути к файлам, даты их последнего запуска, а также количество этих самых запусков. Файла «Документы за октябрь.exe» не видно, зато виден другой файл:
Отлично, похоже это то, что нам нужно. Правда есть небольшая проблема – файла в положенном месте нет. Вернемся к таймлайну. После создания файла fnbfdnja.hej происходит вот что: 
Файлы в каталоге Temp наверняка принадлежат RTM, но нас интересуют не они. Нас интересуют файлы $R6K21RQ.exe и $I6K21RQ.exe. Именно так выглядят помещенные в «Корзину» файлы – первый содержит непосредственно данные, второй – метаданные. Если мы посмотрим на содержимое $I6K21RQ.exe, сразу увидим путь к искомому файлу – «Документы среда.exe».
Самое время взглянуть, что нам предложит VT по его контрольной сумме: 
Видим уже знакомые нам детекты – «RTM». Как оказалось, контрольная сумма нашего файла совпала с контрольной суммой «Документы за октябрь.exe». Более того, VT знает еще несколько файлов с такой же контрольной суммой: 
Хорошо бы получить какие-нибудь сетевые индикаторы компрометации. Дампа памяти у нас нет, дампа сетевого траффика тоже, что делать? Файл подкачки! Но как найти иголку в стоге сена? И здесь нам тоже немного поможет VT, на этот раз вкладка «Behavior»: 
Похоже на С2, не так ли? Посмотрим, есть ли что-нибудь подобное в нашем файле подкачки (pagefile.sys). Разумеется, есть: 
Итак, мы подтвердили, что наш файл взаимодействовал с 185.141.61[.]246. Попробуем найти еще сетевых индикаторов. Одним из RAT’ов был TeamViewer, постараемся найти что-нибудь похожее на его ID. Для этого можно, например, воспользоваться регулярными выражениями: 
Отлично, у нас есть еще один сетевой индикатор – 195.123.219[.]87. Разумеется, файлы подкачки пригодны не только для поиска сетевых индикаторов. Если мы вернемся к вкладке «Behavior» на VT, то увидим, что наш файл создает задачи в планировщике. Если мы поищем по строке «fnbfdnja.hej», то найдем вот что: 
Созданная задача и запускает fnbfdnja.hej посредством rundll32.exe.
Что ж, пора закругляться. Самое время определить, откуда все-таки взялся файл «Документы среда.exe». Мы уже знаем, что это RTM, а раз это RTM, то наиболее вероятным вектором заражения является фишинговое письмо. В данном случае жертва использовала Microsoft Outlook, поэтому мы нашли OST-файл с почтой в привычном месте, а в нем – то самое фишинговое письмо: 
Однако закончить наш пост я хочу не на этом, а на еще одном интересном артефакте. Если мы вернемся к файлу NTUSER.DAT и посмотрим значение параметра «Shell» раздела Software\Microsoft\Windows NT\CurrentVersion\Winlogon, то вместо привычного «explorer.exe» увидим вот что: 
А это значит, что после входа пользователя вместо запуска «Проводника» будет осуществляться завершение работы системы, а с ним и завершение этой статьи.
Amcache hve что это
Здравствуйте! регулярно появляются такие ошибки: Восстановленный куст реестра> Куст реестра (файл) "\SystemRoot\System32\Config\RegBack\SYSTEM" был поврежден и восстановлен. Возможно, некоторые данные были утеряны
и такая: <Восстановленный куст реестра>Куст реестра (файл) "\??\C:\Windows\AppCompat\Programs\Amcache.hve" был поврежден и восстановлен. Возможно, некоторые данные были утеряны.
- Перемещено Alexander Rusinov 30 июля 2019 г. 14:28 Более подходящий раздел форума. от Общий раздел > IT-курилка
Все ответы
Выложите вывод выполнения команд:
dism /online /cleanup-image /restorehealth
Я не волшебник, я только учусь. MCTS, CCNA. Если Вам помог чей-либо ответ, пожалуйста, не забывайте нажать на кнопку "Отметить как ответ" или проголосовать за "полезное сообщение". Disclaimer: Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции работодателя. Вся информация предоставляется как есть, без каких-либо на то гарантий. Блог IT Инженера, Яндекс Дзен, YouTube, GitHub.
Не думаю что стоит удалить папку appcompat.
На проблемном пк нет событий в логах по дисковой подсистеме, есть вероятность повреждения диска \ файловой системы.
Выполните проверку диска, введя команду:
Я не волшебник, я только учусь. MCTS, CCNA. Если Вам помог чей-либо ответ, пожалуйста, не забывайте нажать на кнопку "Отметить как ответ" или проголосовать за "полезное сообщение". Disclaimer: Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции работодателя. Вся информация предоставляется как есть, без каких-либо на то гарантий. Блог IT Инженера, Яндекс Дзен, YouTube, GitHub.
- Помечено в качестве ответа Анаэль 31 июля 2019 г. 5:23
- Снята пометка об ответе Alexander Rusinov 18 августа 2019 г. 9:26
- Снята пометка об ответе Alexander Rusinov 21 августа 2019 г. 10:17
Могли бы предоставить следующие логи, которые в некоторых случаях могут показать причины аномалии в системе.
Предоставите лог сторонней диагностической утилиты FRST согласно следующей инструкции:
Важно: обратите внимание, что указанная утилита, может показать возможное использование средств обхода лицензионного соглашения.
— Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
- Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
- Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SignCheckExt".
- Изменено SQx 17 августа 2019 г. 18:54 обновлено
- Изменено SQx 17 августа 2019 г. 20:10 добавлена картинка
- Поиск точки входа в систему.
- Поиск способа закрепления.
- Поиск методов бокового перемещения по сети.
- Volatility 3. . .
Avis de non-responsabilité:
Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.
Bien cordialement, Andrei .
MCP
Спасибо за отклик.Пожалуйста,посмотрите файл по этой ссылке:
Что дальше делать? Спасибо!
Необходим также файл FRST.txt.
Уточните пожалуйста вы сами устанавливали DriverPack Notifier?
Avis de non-responsabilité:
Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.
Bien cordialement, Andrei .
MCP
Спасибо за любую помощь! Вот ссылка на FRST.txt
Программу driver pack notifier я сама не ставила,видимо её подгрузил Driver Pack,когда я хотела найти драйверы,которая система не может подтянуть самостоятельно через диспетчер устройств(вот есть и такая проблема:Сбой загрузки драйвера \Driver\WUDFRd для устройства ACPI\ENE0110\5&25b74dd6&0) Я программой driver pack notifier не пользовалась,но в любом случае она установлена только 16 августа,когда ошибка с кустом уже давно была.
Спасибо за предоставленный лог.
Уточните пожалуйста проблема воспроизводиться во время работы следующего ПО?
Avis de non-responsabilité:
Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.
Bien cordialement, Andrei .
MCP
Ужас..вот на англо-язычном форуме моя проблема:
НО Я не поняла,что нужно делать?? Всё также,только с небольшим отличием..у меня в реестре [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations было значение
Понятно,я распознала это как некую ошибочную запись,которая и приводит якобы к повреждению(удалению) Amcache.hve.Потом система его восстанавливает. и так бесконечно.Я удалила эту ветку реестра(восстановить конечно можно)..но,ошибка упорно продолжает появляться.Тем более на этом англо-язычном форуме пишут,что ситуация не безобидная и будет вызывать сбой приложений.Это что за проблема в Windows 8.1?? Что делать?
Уточните пожалуйста вы используете SCCM?
Есть вероятность, что проблема связана со следующей задачей в планироващике задач:
Для того, чтобы убедиться в этом, могли бы временно отключить эту задачу?
Avis de non-responsabilité:
Mon opinion ne peut pas coïncider avec la position officielle de Microsoft.
Bien cordialement, Andrei .
MCP
Здравствуйте!! Вся переписка по этой теме пропала! Почему. В продолжение темы
Расследование взлома компьютера Windows

Если вы занимаетесь информационной безопасность, то наверняка знакомы с площадками для оттачивания хакерского мастерства, такими как Hack The Box, а для специалистов компьютерной криминалистики существует платформа CyberDefenders. В сегодняшней статье продолжим обучение компьютерной криминалистике, где я познакомлю вас с интересным форензик кейсом взлома Windows. В этом нам поможет лабораторная работа с ресурса — CyberCorp Case 1.
На примере CyberCorp Case 1, я покажу, как вытащить информацию из артефактов Windows. Попробуем понять, как хакер взломал компьютер в сети организации, какой использовал вредонос и как закрепился в операционной системе.
Расследование взлома компьютера Windows
По сценарию форензик кейса в исходящем трафике сети компании CyberCorp был выявлен ряд аномалий, что говорит о взломе. Специалисты ИБ изолировали скомпрометированный хост от сети и собрали важные артефакты Windows. Артефакты лежат в архиве, который необходимо скачать.
По результатам решения кейса нас попросят ответить на ряд вопросов. Я покажу лишь ход решения и не буду подсвечивать ответы. Ради тренировки можете повторить весь процесс самостоятельно и ответить — для закрепления материала.
Полученные артефакты Windows
Amcache.hve — файл реестра, содержит информацию о запускаемых приложениях. Расположение файла Amcache :
AppCompatCache.reg — информация из ключа куста реестра SYSTEM ( C : \ Windows \ System32 \ configSystem ):
В этом ключе содержится артефакт Shimcache — эта функция обеспечивает совместимость старых приложений с более новыми версиями ОС. В нем хранится информация: путь к файлу, время последнего изменения и размер исполняемого файла.
Файлы реестра: default, SAM, SECURITY, software, system. Расположение файлов:
Logs — логи ОС. Расположение файлов:
User Registry Hives — файл NTUSER.DAT содержит информацию, связанную с действием пользователя. Файлы NTUSER.DAT хранятся в каталоге:
Windows Prefetch — файл оптимизации запуска приложений. Файлы Prefetch могут содержать важную информацию, такую как: имя исполняемого файла, список динамических библиотек, используемых исполняемым файлом, количество запусков исполняемого файла и временную метку, которая указывает, когда приложение было запущено в последний раз. Расположение файлов:
MFT (главная таблица файлов) — системный файл ОС, содержит метаданные объекта файловой системы. MFT находится в корне разделов NTFS, выгрузить его можно инструментом FTK Imager.
OBJECTS.DATA — файл содержит постоянные классы WMI (Windows Management Instrumentation). Расположение файла:
Memdump — файл образа RAM.
Сетевой трафик, полученный в результате мониторинга сети организации.
Этапы расследования
Используемые утилиты
-
.
Перед началом изучения артефактов взломанного компьютера, надо узнать версию ОС, имя пользователя и дату установки. Для этого загружаем куст реестра software в программу Registry Explorer и переходим к ключу:

Информация о компьютере
На скомпрометированном компьютере стоит Windows 10 Enterprise Evaluation, дата установки — 17.06.2020 (параметр InstallDate ), версия сборки ОС — 17134, владелец — John Goldberg .
Переходим к анализу образа оперативной памяти, сетевого трафика и главную таблицу разделов.
Анализ образа оперативной памяти
Начнем с поиска активных сетевых соединении и вредоносного процесса. Это можно сделать с помощью инструмента Volatility 3 (см. также Анализ дампа памяти с помощью Volatility).
Отметим все сетевые соединения с состоянием ESTABLISHED и пробьем все IP-адреса на ВирусТотал.
![]()
Вредоносное соединение
Процесс rundll32 . exe (PID 4224) установил подозрительное сетевое соединение с управляющим сервером по IP-адресу 196.6.112.70 . Пробьем IP на VirusTotal.
Просмотрим дерево процессов и отыщем процесс с PID 4224.
![]()
Данные о вредоносном процессе
Родительский PID вредоносного процесса:
Но процесса с таким нет.
С помощью плагина malfind из комплекта Volatility 3 находим код, внедренный в адресное пространство процессов ОС.

Результат работы плагина malfind
Из скрина выше можно увидеть, что вредоносный код внедрен в адресное пространство процесса winlogon . exe ( PID 3232 ) .
Хороший результат! Мы выявили вредоносный процесс и управляющий центр.
Анализ сетевого трафика
Для анализа сетевого трафика воспользуемся сниффером Wireshark и попробуем найтио важные артефакты. В первом дампе трафика находим почтовую сессию по протоколу SMTP. Получим сообщения eml. Для этого перейдем на вкладку «Файл —> Экспортировать объекты —> IMF». Сохраним все сообщения для будущего анализа.

Сообщения обнаруженные в сетевом трафике
В сообщении от richard . gorn @ gmail . com находится зашифрованный архив attach . zip . Попробуем открыть запароленый архив.

Содержимое сообщения
Как видите на скрине выше, пароль оказался в самом сообщении.
Анализ вредоносных файлов
В архиве лежит документ:
Меняем расширение на . zip и смотрим его содержимое. Вредоносных макросов здесь нет, но обнаружилась ссылка на загрузку шаблона Supplement . dotm в файле:
Такой вектор атаки называется Remote Template Injection и подробно описан в блоге Сунгвана Цоя.
Основной принцип атаки заключается в следующем. Злоумышленники залили на свой сервер файл шаблона документа Word (.dotm) и внедрили в код документа Why Saudi Arabia . . . . docx ссылку на загрузку вредоносного шаблона. Если документ открыть, загрузится шаблон, содержащий макрос.

Адрес вредоносного документа .dotm
Попробуем получить этот документ из образа оперативной памяти. Для этого воспользуемся плагином FileScan утилиты Volatility 3.

Файлы с расширением dotm, найденные в образе оперативной памяти
Выгрузим документ, расположенный по адресу 0xcd8401aea3f0 . Для этого воспользуемся плагином dumpfiles утилиты Volatility 3.

Результаты dumpfiles
Мы получили вредоносный шаблон Microsoft Office c длинным названием и расширением . dotm . dat . Проанализируем шаблон c помощью утилиты olevba. Переименуем его в dotm_malicious .
В результате работы olevba мы получили скрипт на VBA, содержащийся в шаблоне документа. Исследуем код скрипта.

Участок вредоносного кода
Вредоносный скрипт загружает полезную нагрузку master_page и сохраняет ее в следующем ключе реестра:
Далее он загружает PowerShell-скрипт wrapper_page и сохраняет в каталог
Следующим этапом происходит закрепление в системе с использованием WMI, но об этом мы поговорим чуть позже.
Выгрузим скрипт на PowerShell, чтобы изучить его содержимое.

Участок вредоносного скрипта tmp7AZ2.ps1
Скрипт берет полезную нагрузку из ключа реестра (переменная $ rk ), декодирует ее из Base64, а далее выполняется спуфинг родительского процесса dwm . exe . Вредоносная нагрузка загружается в память созданного процесса и мигрирует в процесс winlogon . exe .
Выгрузим вредоносную нагрузку. Загрузим куст NTUSER . DAT пользователя john . goldberg в утилиту Reg Explorer. Перейдем в Software \ RegisteredApplications и найдем ключ:

Вредоносная нагрузка
Декодируем полезную нагрузку, получим MD5-сумму и проверим ее на VirusTotal.
Анализ MFT
Разберем, в какое время пользователь открыл вредоносный документ Why Saudi Arabia . . . . docx в системе, чтобы понимать, когда произошел инцидент. Для этого проанализируем файл MFT. Воспользуемся инструментом MFTECmd . exe и выгрузим информацию об объектах файловой системы в файл CSV.
Мы получили файл, содержащий пути ко всем файлам файловой системы, а также метки времени. Через поиск найдем информацию о документе:
Все метки времени в таблице MFT в UTC, но московское время — UTC+3.
![]()
Информация о запуске вредоносного документа по UTC
Итак, по результатам первого этапа мы обнаружили, что пользователь john . goldberg получил по электронной почте сообщение, содержащее вредоносное вложение. 20.06.2020 в 22:27:31 (по московскому времени) пользователь открыл документ Why Saudi Arabia . . . . docx , который загрузил шаблон содержащий макрос с:
Вредоносный макрос загрузил полезную нагрузку и PowerShell-скрипт.
Закрепление в скомпрометированной системе
На этом этапе проанализируем файл OBJECTS . DATA , но сначала немного поговорим о сохранении постоянства в системе с помощью WMI.
WMI (Windows Management Instrumentation) — набор инструментов, предназначенных для управления системами Windows как локально, так и удаленно. Одна из техник закрепления в системе через WMI — это WMI Subscriptions (подписки WMI). Эта техника запускает действие при возникновении события.
Действия и события могут быть определены пользователем. В определениях WMI действия называются потребителями (Consumers), а события — фильтрами (Filters). Существует также третий компонент, который связывает их вместе, — привязка ( __FilterToConsumerBinding ).
Значит, наша задача — обнаружить в файле OBJECTS . DATA связку действия и события ( __FilterToConsumerBinding ). Можно открыть исследуемый файл с помощью hex-редактора и в поиске вбить строку __FilterToConsumerBinding , но мы воспользуемся утилитой PyWMIPersistenceFinder.

Результат работы утилиты PyWMIPersistenceFinder.py
Мы обнаружили название события LogRotate Event и название действия Logrotate Consumer .
При возникновении события авторизации пользователя в системе запускается действие — запуск вредоносного скрипта tmpA7Z2 . ps1 . Вредоносный скрипт запускается, когда пользователь вводит логин и пароль от своей учетной записи и начинает работать в системе.
Боковое перемещение по сети
Для анализа дальнейших действий хакера воспользуемся логами Windows.
Загрузим каталог Logs в утилиту fulleventlogview.exe. Для этого перейдем на вкладку File —> Choose Data Source и укажем путь, где хранятся файлы логов. Перейдем на вкладку Options —> Advanced Options и укажем, с какого времени показать события операционной системы. В качестве начальной точки укажем 20.06.2020 22:27:31 — это метка времени создания вредоносного файла Why Saudi Arabia . . . . docx .

Обращение к вредоносному ресурсу для получения шаблона
В 22:27:46 зафиксировано исходящее сетевое соединение к вредоносному ресурсу 75.19.45.11, вызвано файлом winword . exe . Далее выполняется вредоносный макрос, который содержится в загруженном шаблоне.

Загрузка утилит для постэксплуатации
В 22:31:08 хакер загрузил вспомогательные утилиты для бокового перемещения по сети с адреса: