Saha
Tarayıcıda bir terminal açılır. Komut yazarsın, çıktı gelir, ipuçlarını takip edip ilerlersin. Yolda flag bulursun. Gerçek bir makineye bağlanmazsın, her şey kurgu bir dünyada geçer.
Komutlar gerçek araçların söz dizimiyle yazılır. Amaç ezber değil, hangi aracı ne zaman kullanacağını öğrenmek. Takıldığında ipucu aç, sonra kendi başına dene.
Giriş yaparsan, çözdüğün bölümler burada işaretlenir.
Sızan belgenin üstverisini exiftool ile çıkar, strings ile silinmemiş yorumu bul, gömülü görselin konum etiketini doğrula.
Bellek dökümünde ağ bağlantılarını listele, onaylı süreç listesiyle karşılaştır, olağan olmayan bağlantıyı bul.
Bellek dökümünde süreç ağacı temiz görünüyor ama tarama gizli bir süreç ortaya çıkarıyor. pstree ile psscan'i karşılaştır.
Sahte fatura e-postasının başlığını oku, SPF/DKIM/DMARC sonucunu ve zarf adresini gerçek gönderen IP'siyle eşleştir.
Muhasebe biriminden alınan disk imajının özeti tutmuyor. Zinciri oku, hesapla, karşılaştır, bulguyu kayda geçir.
Uzantısı .pdf olan dosyanın gerçek türünü file ve xxd ile doğrula, imza uyuşmazlığını bul.
Satın alma biriminde silinmiş bir teklif dosyasının izini fls ile bul, doğru inode'u seç, icat ile kurtar.
Tarayıcı veritabanını sqlite3 ile sorgula, sahte alan adını ve oradan inen dosyayı bul.
SYSTEM kayıt defterinden USB takma geçmişini çıkar, envanterle karşılaştır, kayıt dışı cihazın takılma anını doğrula.
Sleuth Kit ile gövde çıkar, mactime ile çizelgele, mesai dışı saatte oluşan dosyayı ve o anki oturumu eşleştir.