Forenzná analýza v kontexte kybernetickej bezpečnosti tvorí neoddeliteľnú súčasť zisťovania príčin kyberútokov a identifikácie kompromitovaných prvkov systému. V tomto procese hrá dôležitú úlohu príkazový riadok, keďže CMD pre forenznú analýzu ponúka jednoduché, ale účinné riešenia na vyšetrovanie incidentov priamo v operačnom systéme Windows. Tento článok ti ukáže, ako efektívne používať CMD na analýzu systémových logov, identifikáciu neobvyklých aktivít a odhaľovanie skrytých súborov či procesov.
Práca so systémovými logmi
Systémové logy obsahujú cenné informácie o činnosti v systéme. CMD umožňuje pristupovať k Event Viewer logom cez nástroj wevtutil. Týmto spôsobom dokážeš efektívne získať záznamy dôležité pre identifikáciu podozrivej aktivity.
Export logov
|
1 2 |
wevtutil epl System C:\Logs\system.evtx wevtutil epl Security C:\Logs\security.evtx |
Získavanie špecifických udalostí
Použi filtráciu na čísla udalostí, napríklad pre neústešné pokusy o prihlásenie:
|
1 |
wevtutil qe Security /q:"*[System[(EventID=4625)]]" |
Čítanie logov v reálnom čase
Ak potrebuješ sledovať udalosti v reálnom čase, použi PowerShell:
|
1 |
Get-WinEvent -LogName Security -FilterXPath "*[System[(EventID=4625)]]" | Format-Table |
Vyhľadávanie skrytých súborov
Kybernetickí útočníci často skrývajú svoje súborové artefakty, aby ich administrátori prehliadli. CMD obsahuje príkazy, ktoré tieto skryté súbory odhalia.
Vyhľadanie skrytých súborov
Použi príkaz dir so spínačmi /a, aby si zobrazil skryté súbory:
|
1 |
dir /a:h /s C:\ |
Tento príkaz zobrazí všetky skryté súborové objekty v koreňovom adresári.
Odhalenie súborov so špecifickými atribútmi
Zistenie súborových atribútov pomáha identifikovať podozrivé súborové manipulácie:
|
1 |
attrib /s /d C:\* |
Tento príkaz zobrazí všetky atribúty pre súborové a adresárové objekty.
Kontrola novovytvorených alebo nedávno modifikovaných súborov
Použi príkaz na filtrovanie podľa časových pečiatok:
|
1 |
forfiles /P C:\ /S /D -30 |
Tento príkaz vyhľadá všetky súbory, ktoré boli zmenené alebo vytvorené za posledných 30 dní. Ak chceš zmeniť časový interval, jednoducho uprav číslo za -, napríklad -7 pre posledný týždeň alebo -2 pre posledné dva dni. Tento spôsob je spoľahlivý, pretože nevyžaduje špecifický formát dátumu a pracuje s relatívnymi rozdielmi od aktuálneho dátumu.
|
1 |
forfiles /P "C:\Program Files" /S /D -1 |
Tento príkaz vyhľadá všetky súbory, ktoré boli zmenené alebo vytvorené za posledný 1 deň ale iba v priečinku Program Files. Ak chceš zmeniť časový interval, jednoducho uprav číslo za -, napríklad -7 pre posledný týždeň alebo -2 pre posledné dva dni. Alebo ak chceš zmeniť priečinok, uprav „C:\Program Files“ za priečinok, ktorý chceš analyzovať. Nezabudni cestu uzatvoriť do úvodzoviek „“.
CMD pre forenznú analýzu poskytuje silné nástroje na analýzu logov a vyhľadávanie skrytých súborov. S príslušnými príkazmi dokážeš systematicky analyzovať každý aspekt kybernetických incidentov. Od exportu logov cez vyhľadávanie skrytých artefaktov až po kontrolu nedávnych zmien v systéme, CMD prináša jedinečné možnosti práce pre IT profesionálov a forenzných expertov.
Pravidelné monitorovanie a archivovanie logov podstatne sťažuje prácu útočníkom a zabezpečuje ľahšie odhalenie kyberútokov v budúcnosti. Podeľ sa v komentároch o svoje tipy alebo skúsenosti s využitím CMD pri forenznej analýze – radi ich zahrnieme do ďalších článkov!
