Как читать командную строку: выявляем подозрительные команды

На сайте BI.ZONE вышла моя статья «Как читать командную строку: выявляем подозрительные команды».

Это маршрут для того, кто смотрит на командную строку и не знает, с какой стороны подойти. Она построена так, чтобы вести за руку от полного «ничего не понимаю» до «кажется, я вижу аномалию».

Сначала — база

Можно посмотреть сотни команд, но без понимания принципов их разбора и исполнения вы будете понимать лишь 10% того, что происходит в терминале. Поэтому разбираем пути, пайпы, перенаправления, конвейеры.

И важный вопрос: «А что произойдёт, если…?» Там реальные сценарии, где ожидание расходится с реальностью.

Потом — от конструкций к анализу: маскировка команд

Когда командная строка должна вызывать подозрения? Правильно. Если команда выглядит непонятно. Например, содержит бессмысленные символы, кодировки или странные конструкции.

Разбираем по порядку:

• почему злоумышленники маскируют команды • самые популярные методы — Base64, Gzip+Base64, Hex • что делать, если «Я не понимаю, что это за кодировка!» • и что такое обфускация команд

Дальше — всё декодировано. Обфускацию тоже победили. На что обращать внимание?

Один из первых и самых заметных признаков — IP-адреса и домены. Разберем, как парсить индикаторы из логов, и что искать в доменах: DGA, тайпсквоттинг, нестандартные зоны.

После делаем шаг от сетевых индикаторов к именам файлов

Злоумышленники используют целый арсенал инструментов, многие из которых имеют характерные имена. В рамках массовых и автоматизированных атак файлы зачастую не переименовываются.

Рассмотрим:

• легитимные административные утилиты • специальные хакерские фреймворки и инструменты разведки • классические вредоносные программы

Также обратим внимание на случаи, когда вредонос выдаёт себя за системный файл и на какие красные флаги смотреть в расположении файла.

И самое интересное — три практических кейса

• Отклик на вакансию — троянский конь в резюме • Всегда ли кодирование это плохо? — учимся отличать атаку от нормы • Обход PowerShell — как легитимная утилита становится оружием

Напоследок — готовые рецепты CyberChef

Декодирование, парсинг индикаторов, автоматическое определение алгоритма преобразования строки к исходному формату и многое другое. Всё, чтобы не начинать с нуля.

Ссылка на статью - https://bi.zone/expertise/ready-set-soc/kak-chitat-komandnuyu-stroku-vyyavlyaem-podozritelnye-komandy/