İçeriğe atla
0 XP 0
Lab · Ağ saldırılarını tespit etmek

Sahte Yamanın Nabzı

Altay Kargo'nun Gebze aktarma merkezinde ağ izleme nöbetindesin. Zeek'in 8 saatlik özeti tuhaf bir desen gösteriyor: ofisteki bir dizüstü bilgisayar, dış bir adrese neredeyse eşit aralıklarla küçük istekler gönderiyor. Bu desen, komuta sunucusuna (C2) giden bir nabız olabilir. Aynı sabah yardım masasına, antivirüs lisansının dolduğunu söyleyen bir e-posta bildirildi.

İşin zor yanı şu: aynı bilgisayar iki meşru servise de düzenli aralıkla bağlanıyor. Biri şirketin filo telemetri ajanı, diğeri antivirüsün imza güncellemesi. Görevin nabzı (beacon) bu iki meşru trafikten ayırmak. Sonra etkilenen makineyi ve kullanıcıyı belirleyecek, kök nedeni bulacak ve SIEM'e girecek kuralı seçeceksin.

Elinde beş belge var: DHCP ve Kerberos özeti, conn.log kesiti, aralık histogramı, dört TCP akışı ve meşru trafik karşılaştırması. Segment 10.0.8.0/24, etki alanı altaykargo.example. Etki alanı denetleyicisi 10.0.8.2, ağ geçidi 10.0.8.1.

Modülde öğrendiğin kuralı uygula: düzenlilik tek başına kanıt değildir. Jitter aralıkları oynatır ama dağılımı dar bir bantta tutar. Kararı düzenlilik, hedefin yaygınlığı, izin listesi ve veri boyutuyla birlikte verirsin. Hiçbir adrese bağlanman gerekmiyor, görevin belgeleri okumak.

İnceleyeceğin veriler

istemci-kimligi.txt39 satır
conn-ozet.log39 satır
aralik-histogrami.txt51 satır
http-baslik-ornekleri.txt120 satır
mesru-guncelleme-karsilastirma.txt46 satır

Sorular

0/7 doğru
1
Beklenen biçim: makine adı, DHCP kaydındaki yazımıyla
2
Beklenen biçim: yalnız hesap adı, alan adı olmadan
3
Beklenen biçim: IPv4 adresi
4
Beklenen biçim: dosya adı, uzantısıyla
5
Beklenen biçim: saat:dakika:saniye
6
Beklenen biçim: yalnız sayı, yüzde işareti olmadan
7
Beklenen biçim: tek harf: A, B, C ya da D