Saha · senaryo
Beş Dakikada Bir
Altay Kargo'nun yedekleme sunucusu yedek01 normalden fazla giden istek üretiyor. Yeniden başlatılsa da birkaç saat içinde aynı davranış geri geliyor.
Bu genelde tek bir şey anlamına gelir: kalıcılık. Saldırgan sistemin kendisini değil, zamanlanmış görevlerini ele geçirmiş.
İki katman var: sistem geneli /etc/crontab ve root kullanıcısının kişisel crontab'ı. İkisini de bulmadan iş bitmez.
İlk flag sistem crontab'ındaki girişi temizlediğinde çıkar, ikincisi kişisel crontab'ı da boşalttığında.
Görevler
0/7 tamamlandı- Hangi kullanıcı olduğunu ve makineyi doğrula
- /etc/crontab içindeki şüpheli girişi bul
- root kullanıcısının kişisel crontab'ını incele
- Zamanlanmış betiğin çalıştırdığı komutu oku
- Sistem crontab'ındaki girişi kaldır flag hedefi
- Kalıcılık betiğini diskten sil
- Kişisel crontab'ı temizle ve doğrula flag hedefi
soc@yedek01:~simülasyon
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.