İçeriğe atla
0 XP 0
Lab · Tehdit Avı

Zararlı Belgenin İzi

Altay Kargo SOC vardiyasında bu kez tehdit avı hipotezle başlıyor, alarmla değil: "muhasebe segmentinde (10.0.6.0/24) bir ofis belgesi açan süreç, çocuk süreç olarak bir komut yorumlayıcı ya da yerleşik bir Windows ikilisi başlatıyor mu?"

EDR konsolundan iki süreç ağacı çektin: biri muh-pc07 üzerinde, öteki normal bir belge açılışıyla karşılaştırmak için başka bir makineden. Modülde öğrendiğin gibi yaşayan ikili meşru bir sistem programıdır, saldırgan onu araç olarak kullanır; tespit adına değil argümanına ve ebeveynine bakılarak yapılır.

Zinciri kökten uca izle: hangi ofis programı hangi ikiliyi başlattı, o ikili ne indirdi, sonra hangi süreç base64 kodlu bir komut çalıştırdı ve en sonunda hangi kütüphane yüklendi.

Soruları yalnız bu iki süreç ağacından yanıtlarsın. Fidye ya da veri sızıntısı araman gerekmiyor, yalnız zinciri doğru sırayla oku.

İnceleyeceğin veriler

muh-pc07-edr-surec-agaci.txt18 satır

Sorular

0/5 doğru
1
Beklenen biçim: dosya adı (exe)
2
Beklenen biçim: dosya adı (exe)
3
Beklenen biçim: tam dosya yolu
4
Beklenen biçim: grup adı
5
Beklenen biçim: alan adı

Cevaplarını kontrol edebilmemiz için giriş yapman gerekir.