Field note

Лаборатория реагирования на инциденты: триаж намеренно сброшенного образца малвари на изолированной Windows VM

Author: Mahmoud Ouf min read

Контролируемая лаборатория — намеренное исполнение: Образец lab-malware-sim.exe (безвредный симулятор типа EICAR + тестовая нагрузка Sysinternals) запущен только на изолированной Windows 10 VM (VirtualBox, сеть host-only, снапшот до детонации). Прод-системы не затрагивались.

Краткое резюме

Лабораторная симуляция полного цикла IR на живом паттерне инфостилера: фишинговое вложение invoice.docm → макрос Word порождает powershell.exe -enc → дроп lab-malware-sim.exe как %APPDATA%\Updater\cache.exe → персистентность через ключ HKCU\...\Run\Updater и задачу планировщика \Microsoft\Windows\Updater\CacheTask → маяк на 10.0.0.50:4444 (санитизировано). Детекция через Sysmon (Event ID 1/3/13) и Defender, корреляция через netstat, Wireshark, Procmon.

Сценарий ограничен одним хостом WIN10-LAB-01. Этапы — изоляция (host-only + netsh advfirewall блок + taskkill + schtasks /Change /DISABLE), зачистка (reg delete, schtasks /delete, удаление файла, autorunsc64 -m чисто), восстановление и верификация (ребут, 48ч симулированного мониторинга через Get-WinEvent по Sysmon Operational ID 1/13, autoruns, MpCmdRun -ScanType 3).

Таймлайн и маппинг на MITRE ATT&CK (T1059.001 PowerShell, T1105 Ingress Tool Transfer, T1547.001 Registry Run Keys, T1053.005 Scheduled Task), сбор улик kape.exe --target !Basic --zip и WinPmem, одностраничный executive-отчёт с маппингом техник и рекомендациями (AppLocker/WDAC, харднинг Sysmon, блокировка макросов GPO).

🇷🇺 Перевод в процессе — выше краткое резюме на русском. Полный материал с командами, XML Sysmon, таблицами и командами PowerShell/CMD доступен в оригинале: English version. Техничные детали, команды терминала, пути файлов, IP и теги оставлены на английском без перевода, как в оригинале.