Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Ağ bağlantıları ve enjeksiyon izleri
windows.netscan eklentisi bellekteki soket ve bağlantı yapılarını tarar. Çıktıda yerel adres, uzak adres, durum ve süreç kimliği durur. Kapanmış bağlantılar da listeye düşer.
Analiz kuralı basittir. Uzak adresi tanıyor musun? O süreç ağa çıkmalı mı? notepad.exe süreci 443 numaralı porttan dışarı bağlanıyorsa cevap hayırdır.
$ vol -f fin-pc12.raw windows.netscan Proto LocalAddr ForeignAddr State PID Owner TCPv4 10.20.30.61:49871 203.0.113.19:443 ESTABLISHED 4980 svcupd.exe TCPv4 10.20.30.61:49604 10.20.30.10:445 ESTABLISHED 4412 powershell.exe TCPv4 10.20.30.61:49220 93.184.216.34:443 CLOSED 3188 WINWORD.EXE UDPv4 10.20.30.61:53 *:* - 1108 svchost.exe
Bağlantıyı yorumlarken yönü de belirle. Dışarı giden bağlantı komuta kanalıdır. İçeri gelen bağlantı ise açılmış bir dinleyicidir ve genelde daha büyük sorun anlamına gelir.
Dinleyen portları ayrıca listele. Beklenmedik bir portta dinleyen süreç, arka kapının kendisi olabilir. Meşru hizmetlerin port listesini önceden bilmek bu işi kolaylaştırır.
ARP tablosu da bellekten çıkar. Tabloda görünen komşu adresler, makinenin son dakikalarda kiminle konuştuğunu söyler. Yanal hareket incelemesinde bu liste işe yarar. Bu bilgiyi saat damgasıyla birlikte tutmak, sonradan hangi bağlantının önce kurulduğunu netleştirir. Aynı komşu adres birden çok makinede görülürse, yayılan bir saldırının izini sürersin.