Slijede razlike između dviju inačica stranice.
Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
racfor_wiki:pregled_alata_redline [2020/12/30 14:11] msego [Mogućnosti prikupljanja informacija] |
racfor_wiki:pregled_alata_redline [2023/06/19 18:17] (trenutno) |
||
---|---|---|---|
Redak 9: | Redak 9: | ||
===== Uvod ===== | ===== Uvod ===== | ||
Alat Redline je forenzička programska podrška koja je proizvod tvrtke RedEye. Alat je besplatan i omogućava korisnicima da lakše pronađu znakove zloćudnih aktivnosti na krajnjem računalu. Podržava: | Alat Redline je forenzička programska podrška koja je proizvod tvrtke RedEye. Alat je besplatan i omogućava korisnicima da lakše pronađu znakove zloćudnih aktivnosti na krajnjem računalu. Podržava: | ||
- | * Element obične listeElement obične listeAnalizu | + | * Analizu |
- | * Element obične listeStvaranje | + | * Stvaranje |
* Revizija i prikupljanje svih pokrenutih procesa iz memorije, metapodataka datotečnog sustava, podataka registra (Windows), dnevnika događaja, mrežnih informacija, | * Revizija i prikupljanje svih pokrenutih procesa iz memorije, metapodataka datotečnog sustava, podataka registra (Windows), dnevnika događaja, mrežnih informacija, | ||
- | * Element obične listeAnaliza | + | * Analiza |
- | * Element obične listeAnaliza | + | * Analiza |
===== Pokazatelji kompromitiranosti ===== | ===== Pokazatelji kompromitiranosti ===== | ||
- | Indicator of Compromise – IOC je jedna ili više karakteristika koje ukazuju na prisutstvo | + | Indicator of Compromise – IOC je jedna ili više karakteristika koje ukazuju na prisustvo |
* Identificiraju samo napadačevu aktivnost. | * Identificiraju samo napadačevu aktivnost. | ||
* Nisu „skupi“ za procjenu. Tipično su jednostavni i procjenjuju informaciju koju nije teško prikupiti ili proizvesti. | * Nisu „skupi“ za procjenu. Tipično su jednostavni i procjenjuju informaciju koju nije teško prikupiti ili proizvesti. | ||
Redak 28: | Redak 28: | ||
* Broj pokazatelja koji su generirali podudaranja | * Broj pokazatelja koji su generirali podudaranja | ||
* Lokaciju izvješća | * Lokaciju izvješća | ||
+ | |||
+ | ==== Redline Istraga ==== | ||
+ | |||
+ | Alat Redline omogućuje i posebnu vrstu istrage ako se koriste IOC-i. Alat nakon prikupljenih informacija prikazuje sva podudaranja s konfiguriranim IOC-ima. Kod pregledavanja rezultata analize alat omogućuje: | ||
+ | * Pregled u tablici s detaljima | ||
+ | * Korištenje oznaka i komentara | ||
+ | * Pretraživanje | ||
+ | * Filtriranje znanog normalnog materijala pomoću prilagodljive liste | ||
+ | * Filtriranje po vremenu | ||
+ | * Dohvaćanje procesa | ||
+ | * Direktno pretraživanje interneta za više informacija | ||
+ | * Izvoz informacija u CSV datoteku | ||
+ | |||
===== Prikupljanje informacija ===== | ===== Prikupljanje informacija ===== | ||
Redak 33: | Redak 46: | ||
Za korištenje Redline alata potrebno je prikupiti ili koristiti već prikupljene informacije. Prikupljanje informacija se ostvaruje pomoću " | Za korištenje Redline alata potrebno je prikupiti ili koristiti već prikupljene informacije. Prikupljanje informacija se ostvaruje pomoću " | ||
- | Sam alat Redline koji služi za analizu prikupljenih informacija | + | Sam alat Redline koji služi za analizu prikupljenih informacija |
* Windows 10 (32/64 bit) | * Windows 10 (32/64 bit) | ||
* Windows 8x (32/64 bit) | * Windows 8x (32/64 bit) | ||
Redak 71: | Redak 84: | ||
* Pretraga „pokazatelja kompromitiranosti“ (Indicators of Compromise – IOC) – Collector samo za Windows platformu koji omogućuje prikupljanje onih podataka koji su povezani s određenim IOC-ima. Korisno kad želimo prikupiti informacije samo o točno odabranim IOC-ima npr. tragovi nekog malware-a. | * Pretraga „pokazatelja kompromitiranosti“ (Indicators of Compromise – IOC) – Collector samo za Windows platformu koji omogućuje prikupljanje onih podataka koji su povezani s određenim IOC-ima. Korisno kad želimo prikupiti informacije samo o točno odabranim IOC-ima npr. tragovi nekog malware-a. | ||
- | Ovisno o tome što se odabere prikupljanje informacija može biti završeno vrlo kratko skoro trenutno ili može trajati satima | + | Ovisno o tome što se odabere prikupljanje informacija može biti završeno vrlo kratko skoro trenutno ili može trajati satima |
{{ : | {{ : | ||
Redak 157: | Redak 170: | ||
* Trenutak obilježavanja stranice | * Trenutak obilježavanja stranice | ||
- | U alatu redline | + | U alatu Redline |
* Preusmjerenim pretraživanjima | * Preusmjerenim pretraživanjima | ||
* Prethodnoj stranici | * Prethodnoj stranici | ||
Redak 180: | Redak 193: | ||
* Naziv i putanja datoteke | * Naziv i putanja datoteke | ||
- | U alatu Redline kolačiće se može filtirati | + | U alatu Redline kolačiće se može filtrirati |
* HTTPS oznaka | * HTTPS oznaka | ||
* HTTP oznak | * HTTP oznak | ||
Redak 220: | Redak 233: | ||
* Ručno preuzimanje, | * Ručno preuzimanje, | ||
* Spremanja na nestandardne lokacije (Windows) | * Spremanja na nestandardne lokacije (Windows) | ||
- | * Dostupno potpuno HTTP zaglavlje, prilikom preuzimanja datoteke sačuavano | + | * Dostupno potpuno HTTP zaglavlje, prilikom preuzimanja datoteke sačuvano je kompletno HTTP zaglavlje |
* Veće od 20 kb | * Veće od 20 kb | ||
* Nezavršeno | * Nezavršeno | ||
Redak 232: | Redak 245: | ||
- | ===== Poglavlje 3 ===== | + | ===== Korištenje |
- | ===== Poglavlje | + | Redline nudi razne mogućnosti različitog korištenja prilagođenog različitim situacijama. Ovdje ćemo prikazati dva najčešća. |
+ | |||
+ | Prvi slučaj ispituje i provodi istragu nad jednim odredišnim računalom prikazano na slici ispod. Provodi se u nekoliko koraka: | ||
+ | - Stvaranje Redline Collector-a iz alata Redline | ||
+ | - Prijenos Redline Collector-a na odredišno računalo | ||
+ | - Pokretanje Redline Collector-a na odredišnom računalu | ||
+ | - Prijenos Redline Collector-a na računalo za analizu (s alatom Redline) | ||
+ | - Uvoz prikupljenih podataka u alat Redline i analiza | ||
+ | |||
+ | {{ : | ||
+ | |||
+ | Drugi slučaj ispituje više računala u organizaciji za koje se sumnja da su bili meta jednog ili više poznatih malicioznih napada. Provodi se u nekoliko koraka: | ||
+ | - Pronalazak postojećih IOC-a za tu vrstu napada ili stvaranje vlastitog IOC-a | ||
+ | - Stvaranje Redline IOC Collector-a iz alata Redline s odabranim IOC-ima | ||
+ | - Prijenos Redline IOC Collector-a na odredišno računalo (za svako odredišno računalo) | ||
+ | - Pokretanje Redline IOC Collector-a na odredišnom računalu (za svako odredišno računalo) | ||
+ | - Prijenos svih generiranih revizija Redline IOC Collector-a (sa svakog računala zajedno) na računalo za analizu (s alatom Redline) | ||
+ | |||
+ | {{ : | ||
===== Zaključak ===== | ===== Zaključak ===== | ||
+ | Alat Redline je alat dostupan svima jer je besplatan i namijenjen je svim korisnicima, | ||
===== Literatura ===== | ===== Literatura ===== | ||
- | [1] [[http://books.google.hr/books? | + | [1] [[https://www.fireeye.com/services/freeware/redline.html|Redline]] |
- | + | ||
- | [2] [[http://www.google.com/ | + | |
- | [3] [[http://www.cogtech.usc.edu/publications/kirschner_Sweller_Clark.pdf|Kirschner, P. A, Sweller, J. and Clark, R. E. Why minimal guidance during instruction does not work: An analysis of the failure of constructivist, | + | [2] [[https://www.fireeye.com/content/dam/ |