איך להשתמש בכלי IOC Finder של Mandient
מדריך זה אינו מתיימר להיות מקיף או להחליף סיוע של מומחה Forensics בגילוי וחקר פריצות מחשב. מטרתי היא להציג כלי מעניין ואיכותי לביצוע מחקר ראשוני על Indicators of Compromise.
מה תצטרך
- forensics
- אבטחת מידע
- security
שלבים
- 1
שלב 1
במחשב שאינו פגוע, הורד את התוכנה IOC finder מהאתר: https://www.mandiant.com/resources/download/ioc-finder
- 2
שלב 2
רצוי להעתיק את התוכנה (אחרי פתיחת ה- ZIP) למדיה נתיקה כלשהיא כגון דיסק קשיח או דיסק און KEY גדול.
-
- 3
שלב 3
בשלב זה, חבר את הדיסק הנייד למחשב הפגוע, באמצעות CMD הכנס לתיקיה שבו שוכנת התוכנה, והקש:
mandiant_ioc_finder collect
התוכנה תרוץ שמן מה, ותאסוף נתונים.
- 4
שלב 4
אחרי שהתוכנה סיימה לרוץ, נתק את הדיסק הנייד, והעבר אותו למחשב הנקי.
- 5
שלב 5
במחשב הנקי, בכנס באמצעות CMD לתיקיה שבה נמצאת התוכנה, והרץ:
mandiant_ioc_finder report -s <התיקיה שבה התוכנה> - t doc -o report.doc -i <התיקייה עם ה- iocs>
בסיום הריצה, יווצר קובץ בשם report.doc שמכיל דו"ח המתאר את הממצאים.
ניתן למצוא מספר דוגמאות ל- IOC's ב- http://ioc.forensicartifacts.com/ ו- http://www.openioc.org/ (תחת examples)