Manual Collection - File Artifacts
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 85-87.

Nous devons collecter les hachages de fichiers contenant des pièces jointes malveillantes pour effectuer des contrôles de réputation et mettre en œuvre des mesures défensives. Les hachages sont le résultat d'un algorithme de hachage, tel que MD5 (Message Digest 5) ou SHA (Secure Hash Algorithm). Ces algorithmes produiront une chaîne unique qui sera utilisée pour représenter le fichier. Si une seule modification est apportée au fichier, telle que la modification d'un fichier texte et la modification d'un caractère, le hachage sera complètement différent. Vous pouvez en savoir plus sur les hachages ici.
Hashes via PowerShell
Il est fort probable que les analystes de sécurité utiliseront le système d'exploitation Windows pour leur travail quotidien. Les hachages de fichiers peuvent être récupérés à l' PowerShell aide de la commande get-filehash. Par défaut, cela générera un hachage SHA256.

Nous pouvons également récupérer les hachages MD5 et SHA1 à l'aide de la commande getfilehash avec le commutateur -Algorithm.

Pour faciliter les choses, nous pouvons enchaîner PowerShell les commandes à l'aide du caractère ; et récupérer les trois valeurs de hachage en même temps.

Hashes via Linux CLI
Les hachages de fichiers peuvent être facilement récupérés à l'aide de la ligne de Linux commande. Les trois commandes que nous utiliserions sont les suivantes :
- sha256sum <file>
- sha1sum <file>
- somme md5 <file>

Conclusion
Bien que la génération de hachages MD5 et SHA1 soit généralement suffisante pour effectuer des recherches de réputation en ligne et prendre des mesures défensives au sein des plateformes EDR (Endpoint Detection and Response), certains services tels que Talos File Reputation nécessitent des hachages SHA256 pour effectuer des vérifications par rapport à leurs bases de données. Il est utile de savoir comment générer les trois à la fois sous Windows et Linux .