İçeriğe atla
0 XP 0
Lab · Tehdit Avı

Aynı PID, İki Süreç

Altay Kargo SOC'unda sabah vardiyasındasın. Muhasebe makinesi muh-pc03'ün kullanıcısı aradı. 09:14 civarı Outlook'ta bir ödeme bildirimi ekini açmış, sarı şeritteki "İçeriği Etkinleştir" düğmesine basmış. Geçen hafta canlıya alınan Office kuralı ise hiç alarm üretmedi.

Elinde dört belge var: makinenin Sysmon kaydı, bir stajyerin betikle çıkardığı taslak süreç ağacı, iç DNS çözücünün sorgu listesi ve av notu. Sysmon kaydında dört olay türü geçiyor: EventID 1 süreç oluşturma, 3 ağ bağlantısı, 5 süreç sonlanması, 22 DNS sorgusu. Belgeler birbirini doğrular, ama biri seni yanıltabilir.

Zinciri kendin kur. Süreçleri ProcessGuid ve ParentProcessGuid ile bağla, ProcessId ile değil. Windows, biten bir sürecin numarasını (PID) yeni bir sürece verebilir. Sysmon bu yüzden her sürece benzersiz bir GUID yazar.

Hiçbir makineye bağlanman gerekmiyor. Görevin kök nedeni kanıtlamak, kuralın neden sustuğunu bulmak ve zinciri ilk halkada kesen önlemi seçmek. Kodlanmış komutu çözmek için CyberChef gibi bir çözücü yeter.

İnceleyeceğin veriler

sysmon-olaylari.jsonl17 satır
surec-agaci-ozet.txt30 satır
dns-sorgu-listesi.txt19 satır
hipotez-notu.txt61 satır

Sorular

0/8 doğru
1
Beklenen biçim: dosya adı (exe)
2
Beklenen biçim: dosya adı, uzantısıyla (ör. rapor.docx)
3
Beklenen biçim: / ile başlayan yol (ör. /a/b)
4
Beklenen biçim: alan adı
5
Beklenen biçim: IPv4 adresi
6
Beklenen biçim: SS:DD:ss (ör. 14:05:09)
7
Beklenen biçim: Sysmon alan adı, olduğu gibi
8
Beklenen biçim: tek harf