Cover-tracks

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

🔒 Contenu de sécurité — usage encadré

Cette page décrit des techniques de sécurité offensive à des fins exclusivement pédagogiques et professionnelles (formation, préparation de certification, montée en compétence défensive).

Ces techniques ne doivent être mises en œuvre que dans un laboratoire isolé ou sur un système pour lequel vous disposez d'une autorisation écrite explicite du propriétaire. Les employer contre un système tiers sans autorisation est une infraction pénale (art. 323-1 et suivants du Code pénal). Voir les avertissements généraux.

Fiche express
Domaine Post-exploitation / anti-forensique
Objectif Effacer les traces de l'intrusion
Cibles Journaux Windows / Linux, historique, cache

L'effacement des traces (cover tracks) est l'etape de post-exploitation ou l'attaquant supprime ou manipule les preuves de son passage sur un systeme compromis, afin d'eviter la detection et de preserver ses acces futurs.

Pourquoi et comment

Tout attaquant doit effacer ses traces après avoir pénétré un systeme.

  • pourquoi ?
    • les attaquants peuvent revenir
    • Juste pour eviter la detection
    • Ils peuvent installer un backdoor pour leur futurs acces
  • Comment ?

Ils peuvent manipuler les fichiers mais ils ne vaut mieux pas les effacer

  • SECEVENT.evt(securité): Les logins failed, ou accession a des fichiers sans avoir les droits
  • SYSEVENT.evt(system) : driver failure, operation qui ne sont pas deroulé correctement
  • APPEVENT.evt ( application)
  • Effacer la MRU (Most Recently USed)
    • [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] et effacer les clef presentes sauf la clef [default]
  • effacer les cookies
  • Effacer le cache
  • Arreter l'autocompletion
  • Effacer les données des toolsbar de navigateur
  • Desactiver l'auditing
c:\ auditpol.exe /disabled
c:\ auditpol.exe /enabled

covering tracks tools

cmd

  • meterpreter : clearev
  • windows : PS : s:\clear-Eventlog -Log Application, System, security
  • Linux: > rm /var/log/file.log
    history -c

tools

  • windows : sdelete, freeeraser
  • linux : wipe, shred

Voir aussi