Black Hat Windows 2002 - NT/2K Incident Response & Mining for Hidden Data: PostMortem of Windows Box
三句話摘要
Windows 系統隱藏數據的多層技術方法與防護檢測對策 NTFS 交替資料流和時間戳記竄改是 Windows 上最有效的隱藏技術,防守需仰賴偵測工具、檔案完整性監控和即時稽核日誌的多層組合。 NTFS 交替資料流(Alternate Data Streams)源自支援 Mac HFS 檔案系統的設計缺陷,允許在單一檔案內附加多個隱藏資料流,系統預設的 Explorer、DIR 命令和大多數工具無法看見它們,可隱藏執行檔、文檔甚至完整應用程式。
重點整理
重點- 1
NTFS 交替資料流(Alternate Data Streams)源自支援 Mac HFS 檔案系統的設計缺陷,允許在單一檔案內附加多個隱藏資料流,系統預設的 Explorer、DIR 命令和大多數工具無法看見它們,可隱藏執行檔、文檔甚至完整應用程式。
- 2
MAC 時間戳記偽造完全掩蓋活動痕跡,攻擊者可將檔案的建立、存取、修改時間改為虛假日期(如改為放假時間),使鑑識人員無法建立真實時間軸,對事件回應調查造成嚴重障礙。
- 3
隱藏的合法性功能遭濫用,如 AppInit DLL 登錄表機碼(在任何 GUI 應用啟動時自動載入任意 DLL)、AutoRun.inf 檔案、啟動目錄中的捷徑,這些都是系統管理員不熟悉但威力強大的隱藏方式。
- 4
防護必須採取主動監控策略,包括建立 MD5 檔案完整性基線、啟用詳細稽核日誌、限制使用者檔案建立和登錄表寫入權限、部署即時檔案系統監控工具,單純權限控制不足以應對多層隱藏技術。
實用技巧與重點
乾貨- 隱藏資料的具體方式:
- 改變檔案擴展名和簽章(檔案首 20 位元組特徵:JPEG 為 "JFIF"、GIF 為 "GIF89a"、Windows 執行檔為 "MZ")
- DOS 屬性隱藏位元(`attrib +h`)
- 檔案分割工具(分解為任意大小段,可隱藏於交替資料流或各處檔案系統)
- Touch 指令修改 MAC 時間(建立、存取、修改時間可獨立竄改)
- 檔案綁定工具(EliteWrap、SaranWrap、SilkRope)
- OLE 複合檔案格式(Word/Excel 內嵌隱藏資訊)
- NTFS 交替資料流建立指令:`type notepad.exe > file.txt:hidden.exe`
- 執行隱藏可執行檔:`start file.txt:hidden.exe` 或 `notepad.exe file.txt:script.vbs`
- 隱寫術工具:
- S-Tools 4(自動提示密碼,難以判斷檔案是否包含隱藏資訊)
- Neil Provost 研究(University of Michigan,如何偵測隱寫術痕跡)
- 加密工具:
- PGP、EFS(檔案系統加密)
- Perl Crypt::3DES 模組(可隱藏密碼,透過 MD5 checksums 或線上檔案自動生成密碼)
- FCrypt(anti-security.nu)
- 登錄表隱藏位置:
- AppInit DLL:自動載入任意 DLL 到 GUI 應用程式
- 其他不常見登錄表機碼(難被發現)
- 偵測工具:
- LADS(Alternate Data Stream Scanner)
- Streams.exe(SysInternals)
- S-Find(Foundstone 法庭工具套組)
- AFind(檢查異常檔案時間)
- Tripwire(MD5 檔案完整性基線)
- hfind.exe(Foundstone,尋找隱藏檔案)
- Win32::AdvNotify Perl 模組(即時檔案系統監控,FSW File System Watcher)
- CrucialSecurity.com GUI 工具
- 防護與偵測方案:
- DACL 權限限制:防止使用者建立檔案、寫入登錄表、列舉特定機碼
- 檔案物件存取稽核(詳細日誌記錄檔案讀寫)
- MD5 基線建立與定期掃描自動化
- 即時檔案系統監控(Win32::AdvNotify)
- 中央 Syslog 蒐集和 Perl 文字自動化分析
- Tripwire for NT/2000(軍事機構採用的標準檢測工具)
結論
結論“NTFS 交替資料流和時間戳記竄改是 Windows 上最有效的隱藏技術,防守需仰賴偵測工具、檔案完整性監控和即時稽核日誌的多層組合。”
完整解析
詳細這場黑帽演講系統地介紹了 Windows 平台上隱藏資料的技術生態,從最基礎的檔案擴展名竄改開始,逐步升級到高級隱蔽技術。講者特別強調,許多隱藏方式已經存在數十年,從 DOS 時代就有,但因為系統管理員不熟悉而常被忽視。
演講的核心焦點是 NTFS 交替資料流,一個源自 macOS 相容性設計的功能缺陷。交替資料流允許攻擊者在單一檔案內附加多個隱藏的資料流,而系統預設工具(檔案總管、DIR 命令)完全無法看見它們。講者透過實況演示展示了完整的攻擊流程:使用 `type notepad.exe > myfile.txt:hidden.exe` 將可執行檔隱藏於文字檔內,然後用 `start myfile.txt:hidden.exe` 直接執行隱藏程式,整個過程在工作管理員和檔案清單中無跡可尋。演講還展示了更複雜的場景,如將 VBS 惡意指令碼隱藏於交替資料流,利用原生的 wscript 執行引擎自動執行,甚至可以將交替資料流附加到目錄本身而非檔案。
另一項關鍵技術是 MAC 時間戳記(建立時間、存取時間、修改時間)的獨立竄改。講者透過 Perl 腳本演示將檔案建立時間改為 2005 年,存取時間改為 1999 年,製造出時間矛盾(檔案還未建立卻已被存取)。這種技術對鑑識調查破壞力極大,因為法庭分析通常依賴檔案時間軸來重建攻擊事件,虛假時間可完全誤導調查方向。
防護層面,講者強調被動防守(如檔案權限)完全不足。必須採取多層主動監控:建立 MD5 檔案完整性基線並定期掃描、啟用詳細的檔案物件存取稽核、限制使用者的檔案建立和登錄表寫入權限、部署即時檔案系統監控工具(如 Win32::AdvNotify Perl 模組)。講者強調,即使多個隱藏技術組合使用(如檔案分割+加密+交替資料流),只要系統管理員具備對這些技術的認識和適當的監控基礎設施,大多數隱藏手法都可被偵測。演講最後強調,法庭鑑識人員的關鍵問題不是「使用了什麼工具」,而是「你的調查方法論是否考慮了所有隱藏技術」。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

