İçeriğe atla
0 XP 0
Saha · senaryo

Gece Yarısı Trafiği

Altay Kargo'nun izleme sistemi web01 sunucusundan dışarıya giden sürekli bir bağlantı fark etti. Bağlantı gece 03 civarında başlamış ve hala açık.

Görevin klasik sırayla ilerler: önce ne çalışıyor gör, sonra nereye bağlandığını öğren, sonra o sürecin hangi dosyadan çalıştığını bul.

Kanıt her şeyden önce gelir. Süreci öldürmeden önce ikilinin özetini al. Aksi halde elindeki tek delili kendi elinle kaybedersin.

İki flag var. Biri süreci durdurduğunda çıkar, diğeri dış bağlantıyı güvenlik duvarından kapattığında.

Görevler

0/6 tamamlandı
  1. Şüpheli süreci listele ve PID'i bul
  2. Sürecin ağ bağlantısını incele
  3. Sürecin çalıştığı ikili dosyanın yolunu bul
  4. Süreci sonlandır ve IOC kaydını al flag hedefi
  5. Kötü amaçlı ikiliyi diskten sil
  6. Dış bağlantıyı güvenlik duvarından engelle ve raporla flag hedefi
soc@web01:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: web01.altaykargo.example (203.0.113.10) üzerindeki tek şüpheli süreç ve ağ bağlantısı, Yalnız tespit, kanıt koruma ve çevreleme yap. Sunucuyu yeniden başlatma veya başka süreçleri durdurma yok, Kurgu ortam. Bu sunucu, IP adresi ve olay gerçek değildir
Kullanabileceğin araçlar: ps, ss, lsof, sha256sum, kill, rm, iptables
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
soc@web01:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.