反取证与数据隐藏——攻击者的“反侦察”
我搞取证,攻击者搞反取证。猫鼠游戏——攻击者想抹掉痕迹,我们想发现痕迹。
时间戳篡改(Timestomping)——修改文件时间,让它看起来是很久以前创建的。
检测方法:NTFS有SI和FN两套时间戳。FN系统内核维护改不了,
FN系统内核维护改不了,SI用户可以改。如果SI和FN不一致,就是篡改证据。时间戳精度也暴露问题——Windows正常精确到100纳秒,如果只到秒级,几乎肯定是篡改的。
数据擦除(Data Wiping)——用工具覆盖删除文件占用的空间,让数据无法恢复。常用sdelete(Windows)、shred(Linux)。原理是向未分配空间反复写随机数据。
如果发现未分配空间全是随机数据,而正常系统应该有很多碎片残留——可能是有人运行过擦除工具。
日志清理(Log Wiping)——删除或修改系统日志抹掉登录记录。
Linux上攻击者可能删除/var/log/auth.log、history -c清空bash历史、echo "" > /var/log/auth.log清空文件。
Windows上攻击者用wevtutil cl Security清空安全日志(会触发1102),或用第三方工具(可能不触发)。
检测方法:日志文件异常小、时间戳显示凌晨被重写、出现时间断档(1月14日23:59直接跳到1月16日00:01,缺了一整天)。
数据隐藏——NTFS ADS:攻击者把恶意代码附加到看似正常的文件上:
echo "malicious_code" > normal.txt:hidden.exe
hidden.exe是隐藏的数据流,普通浏览看不到。检测用Streams工具,或FTK Imager里查看文件属性。
隐写术(Steganography):把秘密信息嵌入图片、音频、视频里。人眼看到的是一张普通照片,但数据的最低有效位里可能藏着完整文件。
CTF里隐写题很常见——用StegSolve、zsteg分析图片提取flag。
浙公网安备 33010602011771号