İçeriğe atla
0 XP 0
Saha · senaryo

Kırk Bir Saniyede Yönetici

Windows güvenlik günlüğünden dışa aktarılan olaylar SOC'a geldi. Aralarında hem rutin IT işlemleri hem de şüpheli bir dizi var, ikisi de aynı olay kimliğiyle başlıyor.

Mevcut kural yalnızca 'yeni hesap açıldı' (Event ID 4720) olayına bakıyor. Sorun şu: IT ekibi her gün stajyer hesabı açıyor, bu da kuralı sürekli tetikliyor.

Asıl tehlikeli olan tek başına hesap açılması değil, o hesabın hemen ardından yönetici grubuna eklenmesi (Event ID 4732). Mevcut kural bu ikinci adımı hiç görmüyor.

Kayıtları oku, iki olay kimliğini birbirine bağlayan bir kural yaz, gündüz gürültüsünü at, gece zincirini yakala.

Görevler

0/6 tamamlandı
  1. Güvenlik olaylarını incele
  2. Mevcut kuralı oku
  3. Kuralı test edip sorunu gör
  4. İki olayı ilişkilendiren kuralı yaz ve yerine koy
  5. Düzeltilmiş kuralı test et ve flag'i al flag hedefi
  6. Olay özetini çıkar ve flag'i al flag hedefi
altay@soc:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: soc01.altaykargo.example üzerindeki kurallar/ dizini ve ornekler/guvenlik_olaylari.jsonl, Yalnız kural dosyasını tamamlama ve sigma-cli / evtx-cli ile test. Hesap devre dışı bırakma yok, Kurgu ortam. Bu olay kayıtları ve kurallar gerçek değildir
Kullanabileceğin araçlar: cat, cp, sigma-cli, evtx-cli
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
altay@soc:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.