Кратко

Доклад с отрицательным результатом, и это его главная ценность: своих криминалистических артефактов у подсистемы Linux в Windows практически нет — ни ETW-провайдеров, ни текстовых журналов, ни баз, только косвенные следы в реестре и паре логов. Зато у WSL2 есть три свойства, которыми пользуются атакующие: из Linux-дистрибутива запускаются исполняемые файлы Windows, файловая система хоста примонтирована внутрь, а сетевой стек изолирован — то есть Sysmon и EDR на хосте сетевой активности не видят. Дальше разбор трёх публичных кейсов (шифровальщик ELF у аффилиатов Qilin, стилер через тайпсквоттинг в npm), способов закрепления и доставки кастомного дистрибутива и вывод: отдельной «криминалистики WSL» нет, остаётся криминалистика Windows плюс криминалистика Linux внутри ext4.vhdx. Отдельно спикер разбирает, как в публикациях появился ложный список группировок, и называет это нейрослопом.

Главное

Инструменты, артефакты, технологии

Правовой и организационный контекст

Правового и процессуального содержания нет — доклад чисто технический, адресован DFIR-специалистам и SOC. Организационная рекомендация одна и звучит в ответе на вопрос: ограничивать использование WSL для пользователей и мониторить включение компонентов, поскольку подсистема нужна единицам — «вряд ли там какой-нибудь бухгалтер, юрист».

Вопросы из зала

Позиция спикера

Редкий доклад, построенный на отрицательном результате и прямо об этом заявляющий: артефактов нет, волшебного журнала не будет, работайте стандартными средствами двух операционных систем. Самый сильный эпизод — разбор того, как недостоверное утверждение о группировках разошлось по публикациям, и отказ его повторять. Там, где данных нет, спикер говорит «статистики нет» вместо оценок. Обратная сторона: атакующая часть проработана заметно лучше защитной, и конкретных средств детектирования он предложить не может — предел рекомендаций сводится к «ограничить и мониторить включение компонентов».

Цитаты