İçeriğe atla
0 XP 0
Saha · senaryo

Kapatmadan Önce Topla

Altay Kargo'nun güvenlik ekibi sizinti-tespit sunucusunda hâlâ açık bir saldırgan oturumu buldu. Süreç şu an çalışıyor, bağlantı şu an açık.

Burada altın kural şu: uçucu kanıt önce gelir. Oturum bilgisi, ağ bağlantısı ve süreç listesi süreç kapanınca sonsuza kadar kaybolur. Disk üzerindeki dosyalar öyle değil, onlar bekler.

Sırayı bozarsan delil zinciri kırılır. Önce kim oturumda gör, sonra bağlantıyı, sonra süreci, sonra bunları bir kanıt dosyasına yaz ve imzala. Ancak o zaman süreci sonlandırabilirsin.

İki flag var. Biri kanıtı imzaladığında çıkar, diğeri süreci sonlandırıp raporu kapattığında.

Görevler

0/7 tamamlandı
  1. Sistemde kim oturum açmış öğren
  2. Aktif ağ bağlantısını kaydet
  3. Çalışan süreçleri kaydet
  4. Süreç listesini kanıt dosyasına yaz
  5. Kanıt dosyasını özetle ve imzala flag hedefi
  6. Kanıt toplandıktan sonra süreci sonlandır
  7. Olayı kapat ve raporla flag hedefi
soc@sizinti-tespit:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: sizinti-tespit.altaykargo.example (192.0.2.140) üzerindeki aktif oturum ve süreç, Yalnız kanıt toplama ve çevreleme yap. Sunucuyu kapatma veya yeniden başlatma yok, Kurgu ortam. Bu sunucu ve olay gerçek değildir
Kullanabileceğin araçlar: w, who, ss, netstat, ps, sha256sum, kill, echo
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
soc@sizinti-tespit:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.