Detekce metod obcházení obranných mechanismů v post-mortem forenzní analýze Windows pomocí nástroje KAPE
Detection of Defense Evasion Techniques in Post-Mortem Windows Forensics Using KAPE
Typ dokumentu
diplomová prácemaster thesis
Autor
Karolína Lhotská
Vedoucí práce
Fornůsek Simona
Oponent práce
Svetlík Marián
Studijní obor
Počítačová bezpečnostStudijní program
InformatikaInstituce přidělující hodnost
katedra informační bezpečnostiObhájeno
2025-06-11Práva
A university thesis is a work protected by the Copyright Act. Extracts, copies and transcripts of the thesis are allowed for personal use only and at one?s own expense. The use of thesis should be in compliance with the Copyright Act http://www.mkcr.cz/assets/autorske-pravo/01-3982006.pdf and the citation ethics http://knihovny.cvut.cz/vychova/vskp.htmlVysokoškolská závěrečná práce je dílo chráněné autorským zákonem. Je možné pořizovat z něj na své náklady a pro svoji osobní potřebu výpisy, opisy a rozmnoženiny. Jeho využití musí být v souladu s autorským zákonem http://www.mkcr.cz/assets/autorske-pravo/01-3982006.pdf a citační etikou http://knihovny.cvut.cz/vychova/vskp.html
Metadata
Zobrazit celý záznamAbstrakt
Tato práce se věnuje vybraným technikám z kategorie vyhýbání se obraně, kategorizované dle matice MITRE ATT&CK, konkrétně technikám odstraňování indikátorů, oslabení obran a skrývání artefaktů. Tyto techniky jsou v práci detailně popsány, včetně indikátorů použitelných pro jejich detekci, a taktéž popsání četnosti použití těchto technik ve škodlivých programech a aktivitách v reálném světě. Následně je popsán nástoj KAPE a jeho použití ve forenzní analýze, a jak může být tento nástroj použit pro sběr artefaktů, jenž mohou posloužit k detekci technik popsaných v této práci. Dále práce navazuje implementací detekčního nástroje využívající výstupy z nástroje KAPE. Nakonec je vytvořený nástroj otestován, a to nejen na příkladech inspirovaných skutečnými škodlivými programy. Práce je zakončena diskuzemi nad výsledky z vytvořeného nástroje a popisuje jeho výhody i limity. This thesis focuses on selected techniques from the Defense Evasion category, categorised according to the MITRE ATT&CK matrix, namely Indicator Removal, Impair Defenses and Hide Artifacts techniques. These techniques are described in detail, including the indicators used to detect them, as well as a description of the frequency of use of these techniques in real-world malicious programs and activities. The KAPE tool and its use in forensic analysis is then described, and how this tool can be used to collect artifacts that can be used to detect the techniques described in this thesis. The thesis then proceeds with the implementation of a detection tool using the outputs of the KAPE tool. Finally, the developed tool is tested, also on examples inspired by real malicious programs. The thesis concludes with a discussion of the results from the developed tool, describing its advantages and limitations.
Kolekce
- Diplomové práce - 18106 [134]