Detection of Defense Evasion Techniques in Post-Mortem Windows Forensics Using KAPE
Detekce metod obcházení obranných mechanismů v post-mortem forenzní analýze Windows pomocí nástroje KAPE
Authors
Supervisors
Reviewers
Editors
Other contributors
Journal Title
Journal ISSN
Volume Title
Publisher
České vysoké učení technické v Praze
Czech Technical University in Prague
Czech Technical University in Prague
Date of defense
2025-06-11
Abstract
Tato práce se věnuje vybraným technikám z kategorie vyhýbání se obraně, kategorizované dle matice MITRE ATT&CK, konkrétně technikám odstraňování indikátorů, oslabení obran a skrývání artefaktů. Tyto techniky jsou v práci detailně popsány, včetně indikátorů použitelných pro jejich detekci, a taktéž popsání četnosti použití těchto technik ve škodlivých programech a aktivitách v reálném světě. Následně je popsán nástoj KAPE a jeho použití ve forenzní analýze, a jak může být tento nástroj použit pro sběr artefaktů, jenž mohou posloužit k detekci technik popsaných v této práci. Dále práce navazuje implementací detekčního nástroje využívající výstupy z nástroje KAPE. Nakonec je vytvořený nástroj otestován, a to nejen na příkladech inspirovaných skutečnými škodlivými programy. Práce je zakončena diskuzemi nad výsledky z vytvořeného nástroje a popisuje jeho výhody i limity.
This thesis focuses on selected techniques from the Defense Evasion category, categorised according to the MITRE ATT&CK matrix, namely Indicator Removal, Impair Defenses and Hide Artifacts techniques. These techniques are described in detail, including the indicators used to detect them, as well as a description of the frequency of use of these techniques in real-world malicious programs and activities. The KAPE tool and its use in forensic analysis is then described, and how this tool can be used to collect artifacts that can be used to detect the techniques described in this thesis. The thesis then proceeds with the implementation of a detection tool using the outputs of the KAPE tool. Finally, the developed tool is tested, also on examples inspired by real malicious programs. The thesis concludes with a discussion of the results from the developed tool, describing its advantages and limitations.
This thesis focuses on selected techniques from the Defense Evasion category, categorised according to the MITRE ATT&CK matrix, namely Indicator Removal, Impair Defenses and Hide Artifacts techniques. These techniques are described in detail, including the indicators used to detect them, as well as a description of the frequency of use of these techniques in real-world malicious programs and activities. The KAPE tool and its use in forensic analysis is then described, and how this tool can be used to collect artifacts that can be used to detect the techniques described in this thesis. The thesis then proceeds with the implementation of a detection tool using the outputs of the KAPE tool. Finally, the developed tool is tested, also on examples inspired by real malicious programs. The thesis concludes with a discussion of the results from the developed tool, describing its advantages and limitations.
Description
Keywords
MITRE ATT&CK, vyhýbání se detekci, odstraňování indikátorů, oslabení obran, skrývání artefaktů, Windows forenzní artefakty, nástroj KAPE, nastavení logování, vyhodnocování forenzních artefaktů, MITRE ATT&CK, Defense Evasion, Indicator Removal, Impair Defenses, Hide Artifacts, Windows forensic artifacts, the KAPE tool, logging settings, forensic artifact evaluation
Citation
Underlying research data set URL
Permanent link
Rights/License
Vysokoškolská závěrečná práce je dílo chráněné autorským zákonem. Je možné pořizovat z něj na své náklady a pro svoji osobní potřebu výpisy, opisy a rozmnoženiny. Jeho využití musí být v souladu s autorským zákonem v platném znění.
A university thesis is a work protected by the Copyright Act of the Czech Republic. Extracts, copies and transcripts of the thesis are allowed for personal use only and at one`s own expense. The use of thesis should be in compliance with the Copyright Act.
A university thesis is a work protected by the Copyright Act of the Czech Republic. Extracts, copies and transcripts of the thesis are allowed for personal use only and at one`s own expense. The use of thesis should be in compliance with the Copyright Act.