29/07/2026
有單位問及如何運用X-Ways Forensic(以下簡稱XWF)進行資安事件調查,XWF身為專業的鑑識分析軟體,其最大優勢在於資源耗用低、處理效率高,更難能可貴的是其強大的解析能力,可說是沒有它解析不了的跡證,以下便為各位說明。
先前曾強調過Persistence在資安事件中的重要性,舉凡任務排程、服務或機碼等皆不可輕忽,以下便以此思路展開。在以XWF完成證物映像檔的evidence processing後,我先檢視證物中的任務排程,在其中發現一個名為”Maintenance”的可疑排程,如下圖編號1的圖示所示。通常這類愈是貌似正常的排程命名,例如備份或維護更新等等,鑑識人員愈是不能掉以輕心。
果不其然,該排程中所執行的command指向了一個位於C:\Windows路徑之下的可疑批次檔maintenance.bat,如編號2的圖示所示,一看赫然發現裡頭存在著會從遠端C&C主機下載惡意程式的powershell指令,如編號3的圖示所示。
接著檢視證物中是否存在可疑服務,如編號4的圖示所示,XWF已為我們解析好服務所在的Windows System Registry Hive,鑑識人員只需要雙擊它,XWF便會自動調用內建的Registry Viewer加以展開,當中發現一個名為c3pool_miner的可疑服務,如編號5的圖示所示。
值得留意的是,該可疑服務的相關參數如編號6的圖示所示,各是代表何意呢?為各位說明重要參數如圖1。
至此,對於證物電腦中潛藏的惡意程式已初步掌握了明確的線索,我們來看一下該惡意程式的執行痕跡(Prefetch),XWF也已順利解析.pf的跡證內容,如編號7的圖示所示,除了路徑及可執行檔檔名外,還能查看其相關時間戳記以掌握關鍵時間點。
既已鎖定惡意程式所在的路徑,鑑識人員於XWF中造訪該路徑,看看究竟還有哪些檔案存在其中,如編號8的圖示所示,有機會從中再查找出與案情相關線索。