Zararlı Belgenin İzi
Altay Kargo SOC vardiyasında bu kez tehdit avı hipotezle başlıyor, alarmla değil: "muhasebe segmentinde (10.0.6.0/24) bir ofis belgesi açan süreç, çocuk süreç olarak bir komut yorumlayıcı ya da yerleşik bir Windows ikilisi başlatıyor mu?"
EDR konsolundan iki süreç ağacı çektin: biri muh-pc07 üzerinde, öteki normal bir belge açılışıyla karşılaştırmak için başka bir makineden. Modülde öğrendiğin gibi yaşayan ikili meşru bir sistem programıdır, saldırgan onu araç olarak kullanır; tespit adına değil argümanına ve ebeveynine bakılarak yapılır.
Zinciri kökten uca izle: hangi ofis programı hangi ikiliyi başlattı, o ikili ne indirdi, sonra hangi süreç base64 kodlu bir komut çalıştırdı ve en sonunda hangi kütüphane yüklendi.
Soruları yalnız bu iki süreç ağacından yanıtlarsın. Fidye ya da veri sızıntısı araman gerekmiyor, yalnız zinciri doğru sırayla oku.
İnceleyeceğin veriler
Sorular
0/5 doğruCevaplarını kontrol edebilmemiz için giriş yapman gerekir.