Во время атаки злоумышленники могут создавать файлы, но что важно, они могут изменять временные атрибуты этих файлов. Так вот, TimeStomping атака (
T1070.006) - это антикриминалистический метод, заключающийся в изменении временных меток файлов для сокрытия вредоносной активности - якобы эти файлы старые, а значит безопасные + при проведении аналитиком расследования такие доказательства иногда остаются незамеченными.
В NTFS абсолютно каждый файл и папка - это запись размером 1024 байта в $MFT (Master File Table). Запись файла - перечень служебных атрибутов:
- STANDARD_INFORMATION (тип 0x10) - здесь хранятся тип файла, права доступа и 4 временные метки MACB (Modified, Accessed, MFT Changed, Born). Именно эти даты Windows показывает в Проводнике, и именно их перезаписывают утилиты для таймстомпинга.
- FILE_NAME (тип 0x30) - атрибут, отвечающий за имя файла и родительскую папку. Для оптимизации работы ядра Windows дублирует сюда набор из 4 меток MACB. Их то уже из юзерспейса не достать, поэтому на них мы и будем ориентироваться.
- $DATA - содержимое файла. Если файл крошечный (до ~700 байт), его текст лежит прямо внутри этой записи. Если большой - создается карта указателей на кластеры диска.
Посмотрим на пример
Спарсим $MFT с скомпрометированной машины. Теперь превратим нашу таблицу в таймлайн с помощью прекрасной утилиты
MFTECmdD:\shared folder\files> C:\Tools\MFTECmd.exe -f $MFT --csv .
CSV output will be saved to .\20260609204103_MFTECmd_$MFT_Output.csv
Открываем полученный файл в
TimeLineExplorer. Следуя лишь колонке Created0x10 (отсортировав по ней и следуя как бы "таймлайну создания" файлов) можно легко заметить, что после исполнения premium.exe откуда ни возьмись появляется папка CentraStage (папка RMM утилиты CentraStage) (фото 1).
Нажав на флажок столбца SI