必学沙箱检测日志清除

极客

一次真实环境下的踩坑与反思

说实话,写这篇文章的时候,我内心挺复杂的,不是因为技术有多难,而是因为“必学沙箱检测日志清除”这个事儿,真的是太多人踩过坑了,我自己也不例外,你可能会问,日志清除有啥好聊的?删除文件、清空记录,不就完事儿了吗?呵,要是真这么简单,我当初也不会被安全团队追着满屋子跑了。

必学沙箱检测日志清除

先说说背景吧,前阵子我在做一次授权环境下的红队模拟,目标是一个挺大的内网,我用了某个知名的沙箱环境跑载荷,心想着反正是测试,日志这东西回头再处理,结果呢?蓝队那边直接通过沙箱的遥测日志溯源到了我的操作路径,连我什么时候上传的、执行了啥、甚至连我用的C2域名都被扒得干干净净,那一刻我才真正意识到,必学沙箱检测日志清除这句话不是闹着玩的,它是每一个搞攻防的人绕不开的基本功。

那沙箱的日志到底藏在哪?哎,这里面的门道可多了,不同的沙箱产品,日志位置天差地别,像是Cuckoo Sandbox,它的日志一般在~/.cuckoo/log/下面,还有analysis的JSON报告、raw logs、甚至截图和内存dump,你要是只删了cuckoo.log,那analysis.log和reports/里的东西还明晃晃地躺着呢,再比如一些商业沙箱,它们的日志会走Windows Event Log、Sysmon、甚至直接推送到SIEM,你以为删了本地文件就完事儿了?太天真了!

我当时的做法其实挺蠢的,我就是简单粗暴地用了wevtutil cl去清Windows事件日志,然后把沙箱目录下的log文件挨个删掉,结果呢?第一,系统日志里留了一条“日志已被清除”的事件ID 1102,这玩意儿比不删还扎眼,第二,沙箱的监控进程其实一直在往一个隐藏的SQLite数据库里写东西,我压根没注意到,第三,也是最致命的——沙箱本身有防篡改机制,我删日志的动作被当成恶意行为,直接触发告警,哎,那时候我真是想给自己两巴掌,必学沙箱检测日志清除这件事儿,我学得太晚了。

所以后来我花了很长时间去研究,到底怎么才能相对干净地处理沙箱日志,首先你得明白,沙箱的检测维度不止是文件系统,它包括API调用序列、注册表改动、网络流量、进程行为、甚至内存特征,日志清除不是单纯地“删文件”,而是要从多个层面去理解它的记录机制。

  • 文件层:/var/log/、C:\Windows\Temp\、沙箱自身的工作目录、数据库文件、缓存文件。
  • 注册表层:Windows下很多沙箱会在HKLM\SOFTWARE\或者HKCU\里留配置和运行记录。
  • 网络层:沙箱可能会把流量镜像到某个pcap文件,或者实时推送到远程服务器,你本地删了没用,远端早存了一份。
  • 内存层:有些高级沙箱会做内存快照,你删了磁盘日志,内存镜像里照样能提取出字符串。

那怎么办?我的经验是,别想着一次性全部清掉,那不现实,关键是降低日志的可用性和关联性,你可以先停掉沙箱的监控服务,然后清理它的工作目录,再处理系统日志,但注意,停服务本身也会产生日志,所以顺序和手法特别重要,有些沙箱的日志是加密或者签名的,你删了反而会引起怀疑,这时候,更聪明的做法是污染日志——插入大量噪声,让溯源变得极其困难。

说到这里,我得插一句嘴。必学沙箱检测日志清除这个技能,不是为了让你去干坏事,而是在授权测试中保护自己的操作细节不被过度暴露,毕竟,红队的目的是发现风险,不是被蓝队按在地上摩擦,你要是连日志都搞不定,那还测个啥?

再分享一个血泪教训,有一次我用了某个开源沙箱,它默认会把所有日志同步到Elasticsearch,我傻乎乎地只删了本地文件,结果蓝队直接从ES里拉出了完整的时间线,那一刻我真是哭笑不得,后来我学乖了,动手之前先摸清楚沙箱的日志流向:是本地的还是远程的?是实时的还是批量的?是明文还是加密的?有没有完整性校验?这些搞清楚了,你才能制定对应的清除策略。

当然啦,我也不是鼓励你去对抗安全监控,恰恰相反,必学沙箱检测日志清除的核心在于让你理解日志的生成和留存机制,从而更好地做防御,你知道攻击者会怎么清日志,你才能更好地保护日志,你可以把日志实时外发到不可篡改的存储,可以加签名校验,可以设置告警规则监控日志清除行为,这些东西,才是这个技能真正的价值所在。

最后我想说,别把日志清除当成一个“一键脚本”就能搞定的事儿,它需要你对操作系统、沙箱原理、安全监控都有一定的理解,你要是只会上来就rm -rf,那我劝你先别碰,不然留下的烂摊子比不清理还麻烦,哎,说多了都是泪,希望我这篇踩坑记能让你少走点弯路。必学沙箱检测日志清除,不是让你去删日志,而是让你去理解日志,理解了,你才知道怎么保护它,或者怎么在授权范围内合理地处理它。

好了,今天就唠到这儿,如果你也有类似的经历,欢迎在评论区吐槽,咱们一起避坑。

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]