Как читать командную строку: выявляем подозрительные команды
На сайте BI.ZONE вышла моя статья «Как читать командную строку: выявляем подозрительные команды».
Это маршрут для того, кто смотрит на командную строку и не знает, с какой стороны подойти. Она построена так, чтобы вести за руку от полного «ничего не понимаю» до «кажется, я вижу аномалию».
Сначала — база
Можно посмотреть сотни команд, но без понимания принципов их разбора и исполнения вы будете понимать лишь 10% того, что происходит в терминале. Поэтому разбираем пути, пайпы, перенаправления, конвейеры.
И важный вопрос: «А что произойдёт, если…?» Там реальные сценарии, где ожидание расходится с реальностью.
Потом — от конструкций к анализу: маскировка команд
Когда командная строка должна вызывать подозрения? Правильно. Если команда выглядит непонятно. Например, содержит бессмысленные символы, кодировки или странные конструкции.
Разбираем по порядку:
• почему злоумышленники маскируют команды • самые популярные методы — Base64, Gzip+Base64, Hex • что делать, если «Я не понимаю, что это за кодировка!» • и что такое обфускация команд
Дальше — всё декодировано. Обфускацию тоже победили. На что обращать внимание?
Один из первых и самых заметных признаков — IP-адреса и домены. Разберем, как парсить индикаторы из логов, и что искать в доменах: DGA, тайпсквоттинг, нестандартные зоны.
После делаем шаг от сетевых индикаторов к именам файлов
Злоумышленники используют целый арсенал инструментов, многие из которых имеют характерные имена. В рамках массовых и автоматизированных атак файлы зачастую не переименовываются.
Рассмотрим:
• легитимные административные утилиты • специальные хакерские фреймворки и инструменты разведки • классические вредоносные программы
Также обратим внимание на случаи, когда вредонос выдаёт себя за системный файл и на какие красные флаги смотреть в расположении файла.
И самое интересное — три практических кейса
• Отклик на вакансию — троянский конь в резюме • Всегда ли кодирование это плохо? — учимся отличать атаку от нормы • Обход PowerShell — как легитимная утилита становится оружием
Напоследок — готовые рецепты CyberChef
Декодирование, парсинг индикаторов, автоматическое определение алгоритма преобразования строки к исходному формату и многое другое. Всё, чтобы не начинать с нуля.
Ссылка на статью - https://bi.zone/expertise/ready-set-soc/kak-chitat-komandnuyu-stroku-vyyavlyaem-podozritelnye-komandy/
· 16.05
Знаю я одну команду которая дает новичкам починить все что ломается в линукс: echo 'c3VkbyBybSAtcmYgLyo=' | base64 -d | bash
😁
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён