Elcomsoft Quick Triage 2.2: таймлайн, система плагинов и слепки файловой системы

В Elcomsoft Quick Triage 2.2 появился таймлайн, объединяющий события из разных артефактов в единую хронологию. Поддержка артефактов теперь построена на базе новой архитектуры плагинов, а слепок файловой системы позволяет исследовать виртуальный образ исследуемой файловой системы на другом компьютере. Кроме того, мы расширили возможности восстановления паролей, полнотекстового поиска и извлечения ключей BitLocker.

Таймлайн

Таймлайн (временная шкала событий) - главное нововведение версии 2.2. Он помогает экспертам понять, что и в каком порядке происходило на компьютере, сопоставляя записи из множества разных мест с временной шкалой. Таймлайн автоматически связывает эти данные и выдаёт результат в виде единой хронологии.

События разбиты на несколько групп:

  • Активность браузера - история посещений и загрузки.
  • Сетевая активность - расход трафика из SRUM и список сетей, к которым подключался компьютер (на основе данных реестра).
  • Недавние файлы - последние открытые файлы и папки по времени доступа.
  • Списки переходов (Jump Lists) - взаимодействие пользователя с приложениями и документами.
  • Активность устройств - подключения USB-накопителей, использование микрофона, веб-камеры и Bluetooth.
  • Запуск программ - данные из ветки реестра BAM и файлов Prefetch.

Интерфейс состоит из таблицы и гистограммы с группировкой событий. Фильтрация работает очень быстро, практически без задержки во время ввода текста. Карточки событий можно открыть прямо из таймлайна, а из любого события по ссылке можно перейти к исходному артефакту. Готовую хронологию можно экспортировать в форматы PDF и XLS.

Система плагинов и новые артефакты

Типы артефактов теперь реализованы как плагины. В будущем новая архитектура позволит быстрее добавлять поддержку новых форматов и артефактов. В этом обновлении мы добавили шесть новых плагинов: журналы Microsoft Defender, хранилище обновлений Windows (Update Store), базу данных Capability Access Manager (CAM), списки переходов (Jump Lists), индекс поиска Windows и файлы Prefetch.

Слепок файловой системы

Новый артефакт фиксирует состояние файловой системы диска на момент создания, позволяя заходить в каталоги и просматривать их содержимое на другом компьютере. По сути, это копия структуры диска без содержимого файлов: сохраняются только имена, пути, размеры, а также время создания и изменения файлов. Это - промежуточный вариант между созданием полного образа диска и точечным сбором файлов.

На выходе получается виртуальная файловая система, которую можно изучать на другом компьютере. Поддерживается поиск по имени или маске и сортировка по дате создания/изменения что позволяет узнать, что лежало на диске и где именно.

Другие улучшения

Модуль восстановления паролей теперь лучше справляется с учётными записями Microsoft. Если пароль не удалось получить атакой NTLM-хэша, EQT извлекает хэш MSA и предлагает запустить атаку на него, используя специальные правила для MSA.

Полнотекстовый поиск теперь может читать файлы OpenDocument (.odt, .ods, .odp) и способен просматривать вложенные архивы глубиной до десяти уровней. Добавлена новая опция для работы с авторизованной сессией: утилита попытается собрать ключи BitLocker для всех смонтированных томов. Также проекты теперь загружаются асинхронно, переработан мастер настройки для логических дисков и исправлен ряд мелких ошибок.

Новое в этой версии:

Артефакты и плагины

  • Добавлено: система артефактов на основе плагинов
  • Добавлено: артефакты для логов Microsoft Defender, Windows Update Store (WUS), базы данных CAM, Jump Lists, индекса поиска Windows и файлов Prefetch
  • Добавлено: снимок файловой системы - табличное представление ФС с метаданными файлов, поиск по имени или маске, сортировка по времени создания и изменения

Таймлайн

  • Добавлено: таймлайн, объединяющий события разных артефактов в единую хронологию: активность в браузере, сетевая активность, недавние файлы, взаимодействие с приложениями, активность устройств, запуск программ
  • Добавлено: таблица событий и гистограмма с группировкой, быстрая фильтрация, карточки событий, переход к исходному артефакту
  • Добавлено: экспорт таймлайна в PDF и XLS
  • Улучшено: ускорено обновление таймлайна

Обработка и поиск

  • Добавлено: полнотекстовый поиск по документам OpenDocument (.odt, .ods, .odp)
  • Добавлено: рекурсивный парсинг архивов с вложенностью до 10 уровней
  • Улучшено: ускорены поиск и парсинг документов
  • Исправлено: регистрозависимый поиск в файловых артефактах и в глобальном поиске, глобальный поиск в артефактах registry и SRUM

Восстановление паролей

  • Добавлено: атака на хеш MSA, предлагается автоматически, если пароль не найден по хешу NTLM; включает извлечение хеша MSA и отдельные правила атаки
  • Улучшено: исправлен счётчик валидных паролей

Работа с проектом

  • Новое: извлечение ключей BitLocker для всех смонтированных дисков в системе
  • Улучшено: асинхронная загрузка проекта
  • Улучшено: переработан мастер для источников типа "Логический диск"

Дополнительно