DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Hướng dẫn phân tích Log chuyên sâu với TIMELINE EXPLORER

 

Tài liệu này cung cấp quy trình chi tiết cho các cán bộ Bộ Nông nghiệp và Môi trường tham khảo  trong việc sử dụng Timeline Explorer để thực hiện phân tích, sàng lọc và truy vết các dấu vết xâm nhập từ tệp dữ liệu có cấu trúc (thường là kết quả từ EvtxECmd).

I. TỔNG QUAN VỀ TIMELINE EXPLORER TRONG ĐIỀU TRA SỰ CỐ

Trong quá trình điều tra số (DFIR), việc đối mặt với các tệp log chứa hàng triệu bản ghi là điều thường xuyên xảy ra. Các công cụ bảng tính thông thường như Microsoft Excel thường gặp hiện tượng "treo" hoặc tự ý thay đổi định dạng ngày tháng, gây sai lệch dòng thời gian điều tra.

Timeline Explorer giải quyết triệt để các vấn đề này với các ưu điểm vượt trội:

- Hiệu năng xử lý cực cao: Tải và hiển thị mượt mà các tệp CSV/TSV dung lượng lớn (hàng trăm MB đến hàng GB) mà không chiếm dụng quá nhiều tài nguyên RAM.

- Hệ thống lọc (Filtering) thông minh: Hỗ trợ lọc đa điều kiện trên từng cột, cho phép tìm kiếm theo kiểu "tương đối" hoặc "tuyệt đối" tương tự như các hệ thống SIEM chuyên nghiệp.

- Tính năng nhóm (Grouping) linh hoạt: Giúp người điều tra nhanh chóng thống kê số lượng sự kiện theo từng loại, từ đó phát hiện các hành vi bất thường xuất hiện với tần suất cao (như tấn công Brute-force).

- Định dạng có điều kiện (Conditional Formatting): Khả năng tự động đánh dấu màu sắc cho các dòng dữ liệu dựa trên từ khóa (ví dụ: đỏ cho "Failure", vàng cho "Warning"), giúp mắt người tập trung vào các điểm trọng yếu.

II. QUY TRÌNH THIẾT LẬP VÀ NHẬP DỮ LIỆU

1. Chuẩn bị môi trường

- Tải về: Luôn sử dụng phiên bản mới nhất từ EricZimmerman's Tools.

- Yêu cầu: Hệ điều hành Windows 10/11 hoặc Windows Server. Cần cài đặt .NET 6 Desktop Runtime để công cụ hoạt động ổn định.

- Cấu hình hiển thị: Nên sử dụng màn hình có độ phân giải cao để có thể quan sát được nhiều cột dữ liệu cùng lúc.

2. Quy trình nhập dữ liệu (Import)

- Khởi chạy TimelineExplorer.exe bằng quyền Administrator nếu cần truy cập các tệp tin trong thư mục hệ thống.

- Cách 1 (Kéo thả): Đây là cách nhanh nhất, bạn chỉ cần chọn tệp CSV kết quả từ EvtxECmd và kéo trực tiếp vào cửa sổ chương trình.

- Cách 2 (Menu): Vào File -> Open -> Tìm đến đường dẫn lưu trữ kết quả điều tra.

- Lưu ý: Timeline Explorer hỗ trợ mở nhiều Tab cùng lúc, cho phép bạn đối soát log của nhiều máy chủ khác nhau trong cùng một giao diện.

III. KỸ THUẬT PHÂN TÍCH VÀ SÀNG LỌC NÂNG CAO

1. Khai thác thanh Tìm kiếm Tổng quát (Global Filter)

Ô "Find" không chỉ đơn thuần là tìm kiếm từ khóa, nó là công cụ để "quét" nhanh các dấu hiệu tấn công (IOCs):

- Tìm kiếm mã độc/công cụ: Nhập các tên gọi phổ biến như mimikatz, cobaltstrike, rubeus, psexec.

- Tìm kiếm lệnh hệ thống bị lạm dụng: Lọc các từ khóa whoami, net user, vssadmin (dùng để xóa backup), reg save (dùng để trích xuất mật khẩu).

- IP và Tài khoản: Nhập địa chỉ IP lạ phát hiện từ Firewall hoặc tên tài khoản Admin bị nghi ngờ chiếm quyền.

2. Tối ưu hóa bộ lọc theo cột (Column Filtering)

Đây là kỹ thuật giúp thu hẹp phạm vi từ "biển dữ liệu" xuống còn vài chục bản ghi đáng nghi vấn:

- Cột EventId: Lọc mã 4624 (Đăng nhập thành công) kết hợp với Logon Type 10 (Remote Desktop) để tìm các truy cập từ xa bất hợp pháp.

- Cột ExecutableInfo: Tìm các tiến trình thực thi từ những thư mục không phổ biến như C:\Windows\Temp hoặc C:\Users\Public.

- Cột UserName: Sử dụng bộ lọc "Does not contain" để loại bỏ các tài khoản dịch vụ mặc định, chỉ để lại tương tác của con người.

3. Sức mạnh của việc Nhóm dữ liệu (Grouping)

Kéo tiêu đề cột MapDescription hoặc EventId vào vùng xám phía trên (Grouping Box):

- Phát hiện Brute-force: Nếu nhóm theo EventId và thấy mã 4625 (Đăng nhập thất bại) lên tới hàng chục nghìn bản ghi, hệ thống chắc chắn đang bị tấn công dò mật khẩu.

- Phân tích hành vi: Nhóm theo UserName, sau đó nhóm con theo ExecutableInfo để xem trong một ngày, một người dùng nhất định đã thực thi những lệnh gì trên máy chủ.

IV. KỊCH BẢN THỰC CHIẾN (EXCHANGE & SHAREPOINT)

1. Truy vết tấn công Exchange Server 2019

Khi nhận được thông báo về việc hòm thư bị rò rỉ dữ liệu, hãy mở tệp Exchange_Investigation.csv:

- Bước 1: Lọc cột Payload cho từ khóa Add-MailboxPermission. Đây là lệnh kẻ tấn công thường dùng để cấp quyền truy cập hòm thư lãnh đạo cho một tài khoản chiếm dụng được.

- Bước 2: Kiểm tra cột ExecutableInfo để tìm w3wp.exe. Nếu tiến trình này sinh ra cmd.exe kèm theo các lệnh như echo vào tệp .aspx, đó chính là dấu hiệu của Webshell.

- Bước 3: Quan sát cột RemoteHost để xác định IP của kẻ tấn công đang tương tác với giao diện OWA/ECP.

2. Truy vết rò rỉ dữ liệu trên SharePoint

Khi có nghi vấn tệp tin nhạy cảm bị đánh cắp khỏi site nội bộ:

- Bước 1: Lọc theo cột MapDescription các sự kiện liên quan đến "File Deleted" hoặc "Object Access".

- Bước 2: Nhóm theo UserName để tìm ra người dùng có khối lượng tương tác tệp tin lớn bất thường trong thời gian ngắn (có dấu hiệu tải hàng loạt dữ liệu).

- Bước 3: Sử dụng tính năng sắp xếp thời gian để dựng lại kịch bản: Người dùng A đăng nhập lúc 02:00 AM (giờ lạ) -> Truy cập vào thư mục nhạy cảm -> Xóa dấu vết.

V. CÁC TÍNH NĂNG NÂNG CAO ĐỂ TĂNG TỐC ĐIỀU TRA

1. Chế độ Xem Chi tiết (Details View)

Đôi khi thông tin trên bảng là không đủ. Hãy nhấp đúp vào dòng sự kiện: Cửa sổ hiện ra sẽ giải mã chi tiết các trường trong XML. Ví dụ: Với sự kiện 4688, bạn sẽ thấy được Process Command Line đầy đủ, bao gồm cả các tham số ẩn mà kẻ tấn công sử dụng để che giấu hành vi.

2. Thiết lập màu sắc cảnh báo (Conditional Formatting)

Để không bỏ sót các sự kiện quan trọng, hãy thiết lập quy tắc tô màu:

- Chuột phải vào cột bất kỳ -> Conditional Formatting -> Manage Rules.

- Tạo quy tắc: Nếu cột MapDescription chứa từ khóa "Critical" hoặc "Failure", tô màu nền đỏ, chữ trắng. Việc này giúp các bản ghi nguy hiểm "nhảy" ra khỏi màn hình ngay khi bạn cuộn chuột.

3. Xuất báo cáo chứng cứ (Export)

Sau khi đã lọc được 10-20 dòng sự kiện "đắt giá" chứng minh cuộc tấn công:

- Chọn các dòng đó -> File -> Export -> CSV.

- Tệp CSV này sẽ rất gọn nhẹ và chỉ chứa các bằng chứng đanh thép nhất để đưa vào báo cáo kỹ thuật gửi cấp trên.

VI. MẸO CHUYÊN GIA VÀ LƯU Ý QUAN TRỌNG

- Quản lý Layout: Sau khi bạn đã ẩn các cột không cần thiết và sắp xếp thứ tự các cột quan trọng (Time, ID, User, Payload) lên đầu, hãy vào Layout -> Save Layout. Lần sau khi điều tra vụ việc mới, bạn chỉ cần tải Layout này lên để bắt đầu ngay lập tức.

- Cảnh báo về Múi giờ (Timezone): Đây là lỗi phổ biến nhất. Luôn đối soát xem thời gian trong tệp CSV là UTC (thường do EvtxECmd xuất ra) hay Local Time. Nếu là UTC, hãy ghi chú rõ trong báo cáo là "Thời gian thực tế = Thời gian trong log + 7 giờ".

- Cross-Referencing (Đối soát chéo): Timeline Explorer cho phép bạn copy giá trị của một ô (như mã băm file - Hash hoặc IP). Hãy dùng giá trị này để tra cứu ngược lại trên VirusTotal hoặc Log IIS để có cái nhìn đa chiều về cuộc tấn công.

- Hiệu năng: Nếu tệp CSV quá lớn (trên 2GB), hãy cân nhắc việc chia nhỏ tệp bằng các công cụ cắt file trước khi đưa vào Timeline Explorer để đảm bảo tốc độ phản hồi nhanh nhất.

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right