DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Hướng dẫn trích xuất và chuẩn hóa Log hệ thống bằng EVTXECMD

 

Tài liệu này cung cấp quy trình chi tiết cho các cán bộ của Bộ Nông nghiệp và Môi trường tham khảo để vận hành trong việc sử dụng công cụ chuyên dụng EvtxECmd để thu thập, trích xuất và chuẩn hóa dữ liệu từ Windows Event Logs (.evtx). Mục tiêu là chuyển đổi dữ liệu nhị phân khó đọc thành định dạng có cấu trúc (CSV/Timeline) để phục vụ điều tra sự cố trên Windows Server, SharePoint và Exchange 2019.

I. TẠI SAO NÊN DÙNG EVTXECMD THAY VÌ EVENT VIEWER?

Trong điều tra sự cố (DFIR), trình xem log mặc định của Windows (Event Viewer) bộc lộ nhiều hạn chế:

- Tốc độ: Chậm khi xử lý các tệp log dung lượng lớn (hàng GB).

- Khả năng lọc: Khó khăn trong việc tìm kiếm các mối tương quan giữa nhiều tệp log khác nhau.

- Tính cấu trúc: Dữ liệu hiển thị không thân thiện cho việc lập báo cáo hoặc chạy các thuật toán tìm kiếm tự động.

EvtxECmd giải quyết các vấn đề này bằng cách sử dụng các "Maps" (tệp định nghĩa) để giải mã các trường dữ liệu phức tạp trong Payload của sự kiện, giúp người điều tra thấy ngay những thông tin quan trọng như: câu lệnh thực thi, địa chỉ IP nguồn, và tên tài khoản mà không cần đọc file XML thô.

II. CHUẨN BỊ MÔI TRƯỜNG ĐIỀU TRA

Để đảm bảo hiệu quả và tính toàn vẹn, cán bộ kỹ thuật nên thiết lập một thư mục làm việc chuẩn:

1. Cài đặt: Tải bộ công cụ Zimmerman Tools. Giải nén và lưu vào một thư mục cố định (ví dụ: C:\Tools\Zimmerman).

2. Môi trường: Đảm bảo máy phân tích đã cài đặt .NET 6.0 Desktop Runtime.

3. Cấu trúc thư mục vụ việc: Nên tạo cấu trúc như sau:

- C:\Investigation\[Case_ID]\RawLogs: Chứa các file .evtx gốc đã copy từ máy chủ.

- C:\Investigation\[Case_ID]\Output: Chứa các file .csv kết quả.

4. Đồng bộ Maps (Bắt buộc): Chạy lệnh sau định kỳ để cập nhật các mẫu nhận diện tấn công mới nhất: .\EvtxECmd.exe --sync

III. XÁC ĐỊNH VỊ TRÍ LOG CHI TIẾT THEO ỨNG DỤNG

Cần lưu ý rằng kẻ tấn công thường nhắm vào các dịch vụ cụ thể, vì vậy việc thu thập đúng file log là yếu tố quyết định.

Đối tượng

Nhóm Log

Đường dẫn tệp (.evtx)

Tầm quan trọng

Windows Server

Core Logs

C:\Windows\System32\Winevt\Logs\Security.evtx, System.evtx, Application.evtx

Theo dõi đăng nhập, lỗi hệ thống và dịch vụ.

SharePoint

Operational

...\Logs\Microsoft-SharePoint-Products-Shared*

Theo dõi các thao tác quản trị trên Farm SharePoint.

Exchange 2019

Management

...\Logs\MSExchange Management.evtx

Nhật ký các lệnh PowerShell quản trị (quan trọng nhất cho Exchange).

Exchange 2019

Diagnostics

...\Logs\Microsoft-Exchange-ManagedAvailability*

Theo dõi sức khỏe các thành phần (ECP, OWA, ActiveSync).

Exchange 2019

Database

...\Logs\Microsoft-Exchange-MailboxDatabaseFailure*

Dấu hiệu tấn công làm gián đoạn cơ sở dữ liệu hòm thư.

IV. QUY TRÌNH TRÍCH XUẤT CHI TIẾT

Bước 1: Trích xuất tổng quát Windows Server

Kịch bản này dùng khi bạn muốn có cái nhìn toàn cảnh về mọi hành vi trên máy chủ trong một khoảng thời gian nhất định.

# Trích xuất toàn bộ log trong thư mục và lọc theo khoảng thời gian (ví dụ: tháng 12/2025)
.\EvtxECmd.exe -d "C:\Forensics\RawLogs" --csv "C:\Forensics\Output" --csvf Full_Server_Timeline.csv --sd "2025-12-01" --ed "2025-12-31"

Bước 2: Trích xuất chuyên sâu cho SharePoint

Tập trung vào các hành vi liên quan đến ứng dụng và database của SharePoint:

# Chỉ trích xuất các log có chứa từ khóa 'SharePoint' trong tên file
.\EvtxECmd.exe -d "C:\Forensics\RawLogs" --inc "Microsoft-SharePoint-Products-Shared" --csv "C:\Forensics\Output" --csvf SharePoint_Audit.csv

Bước 3: Trích xuất nâng cao cho Exchange Server 2019

Đối với Exchange, chúng ta thường cần tìm các lệnh PowerShell lạ được thực thi (vết tích của ProxyShell/ProxyLogon):

# Kết hợp log quản trị và log ứng dụng để đối soát
.\EvtxECmd.exe -d "C:\Forensics\RawLogs" --inc "MSExchange Management,Application" --csv "C:\Forensics\Output" --csvf Exchange_Investigation.csv

V. CÁC THAM SỐ LỆNH NÂNG CAO CẦN BIẾT

Để làm chủ EvtxECmd, cán bộ kỹ thuật cần nắm vững các switch sau:

- -d <path>: (Directory) Đường dẫn tới thư mục chứa nhiều file log.

- -f <path>: (File) Chỉ định một file log đơn lẻ.

- --inc <keyword>: (Include) Chỉ xử lý các file/EventID chứa từ khóa này. Tiết kiệm thời gian xử lý.

- --sd / --ed: (Start Date / End Date) Giới hạn thời gian trích xuất (Định dạng: YYYY-MM-DD). Cực kỳ quan trọng để thu hẹp phạm vi điều tra.

- -q: (Quiet) Chế độ chạy ẩn, không hiển thị chi tiết từng tệp đang quét (tăng tốc độ).

VI. PHÂN TÍCH SAU TRÍCH XUẤT (POST-PROCESSING)

Sau khi có file CSV, việc mở bằng Excel truyền thống thường gây treo máy nếu dữ liệu lớn. Khuyến nghị sử dụng Timeline Explorer:

1. Load File: Kéo thả tệp CSV vào Timeline Explorer.

2. Lọc dữ liệu: Sử dụng tính năng "Filter" tại các cột:

- ExecutableInfo: Tìm các tiến trình lạ (ví dụ: whoami, nltest, mimikatz).

- Payload: Tìm các chuỗi lệnh PowerShell có chứa -EncodedCommand.

- MapDescription: Xem giải nghĩa ngắn gọn về hành vi của sự kiện.

VII. BẢNG TRA CỨU EVENT ID QUAN TRỌNG (MỞ RỘNG)

Cán bộ kỹ thuật nên tập trung lọc các ID sau trong tệp kết quả:

1. Dấu vết xâm nhập (Tiến trình & Tài khoản)

Event ID

Ý nghĩa

Dấu hiệu nghi vấn

4688

Khởi tạo tiến trình

Xuất hiện các tiến trình hệ thống chạy từ thư mục C:\Windows\Temp hoặc C:\Users\Public.

4624/4625

Login

Đăng nhập thành công từ IP lạ vào khung giờ không làm việc.

4663

Ghi/Tạo tệp

Có tệp tin mới (.aspx, .php) được tạo trong thư mục Web của Exchange/SharePoint.

4698

Tạo Task lịch

Kẻ tấn công cài đặt cơ chế duy trì sự hiện diện (Persistence).

2. Dấu vết trên Exchange & SharePoint

Event ID

Nguồn

Ý nghĩa

1

MSExchange Management

Lệnh Add-MailboxPermission được thực thi để chiếm quyền hòm thư lãnh đạo.

4999

Application

Dịch vụ MSExchangeMailboxReplication bị crash liên tục (dấu hiệu khai thác lỗi).

4

SharePoint

Tải lên các tệp tin thực thi (.exe, .dll) vào thư viện tài liệu.

VIII. PHỐI HỢP VỚI LOG IIS (TRUY VẾT WEB-BASED ATTACKS)

Log .evtx đôi khi không ghi nhận địa chỉ IP thực tế của kẻ tấn công nếu chúng tấn công qua giao diện Web. Cán bộ kỹ thuật PHẢI thu thập thêm log IIS:

- Vị trí: C:\inetpub\logs\LogFiles\W3SVC1 (Dành cho truy cập ngoài) và W3SVC2 (Dành cho Backend).

- Phương pháp: Nén toàn bộ thư mục log IIS của ít nhất 07 ngày gần nhất.

- Đối soát: Khi thấy một tiến trình lạ khởi tạo lúc 10:00:00 (trong EvtxECmd), hãy tra cứu log IIS tại đúng thời điểm đó để tìm IP nguồn tương ứng.

IX. LƯU Ý AN TOÀN VÀ BẢO MẬT KHI ĐIỀU TRA

- Bảo vệ bằng chứng: Tuyệt đối không di chuyển hay xóa file log gốc. Luôn thực hiện lệnh Copy thay vì Cut.

- Múi giờ: Kiểm tra kỹ múi giờ của máy chủ. EvtxECmd mặc định dùng UTC. Nếu máy chủ ở múi giờ GMT+7, các sự kiện trong log sẽ chậm hơn giờ thực tế 7 tiếng.

- Báo cáo: Khi phát hiện dấu hiệu xâm nhập, hãy chụp ảnh màn hình Timeline Explorer và đính kèm đoạn Payload nghi vấn vào báo cáo sự cố ngay lập tức.

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right