İçeriğe atla
0 XP 0
Lab · Ağ saldırılarını tespit etmek

Yanlış Yazılan Paylaşım

Altay Kargo depo ofisinde (VLAN 20) sabah vardiyasındasın. 09:16'da yardım masasına sıradan bir bilet düştü: depodan bir kullanıcı paylaşım adını yanlış yazmış, erişim reddedilmiş, adı düzeltince paylaşım açılmış. Yarım saat kadar sonra SIEM, envanterde olmayan bir cihazın ad çözümleme sorularına yanıt verdiğini bildirdi.

Elinde dört belge var: anahtarın SPAN portundan alınan yakalamanın tshark özeti, birleşik zaman çizelgesi, ağ envanteri ve BT Altyapı'nın sertleştirme notu. Geçen hafta pilot bir GPO, birkaç makinede LLMNR'ı kapattı.

Windows bir adı önce DNS'e sorar. DNS adı bulamazsa aynı yerel ağa LLMNR (UDP 5355) ve NBT-NS (UDP 137) ile seslenir. Wireshark NBT-NS'i NBNS adıyla gösterir. İki protokol de yanıtı doğrulamaz. Ağdaki her cihaz o adın kendisine ait olduğunu söyleyebilir ve istemci ilk gelen yanıtı kullanır.

Hiçbir cihaza bağlanman gerekmiyor. Görevin tetikleyen yazım hatasını, sahte yanıtlayıcıyı ve etkilenen hesapları kanıtlamak. Sonra pilot GPO'nun neden yetmediğini bulup kapatma adımını seçeceksin.

İnceleyeceğin veriler

tshark-llmnr-nbtns.txt40 satır
zamanlama-tablosu.txt29 satır
ag-envanteri.txt48 satır
savunma-notu.txt47 satır

Sorular

0/7 doğru
1
Beklenen biçim: alan soneki olmadan, LLMNR sorgusundaki gibi
2
Beklenen biçim: IPv4 adresi
3
Beklenen biçim: kullanıcı adı, ALTAYKARGO öneki olmadan
4
Beklenen biçim: Protokol sütunundaki kısaltma
5
Beklenen biçim: SS:DD:SS (ör. 07:30:00)
6
Beklenen biçim: port adı, tablodaki gibi (ör. Gi1/0/5)
7
Beklenen biçim: yalnız sayı