İçeriğe atla
0 XP 0
Saha · senaryo

Sessiz Kalan Suricata

Ağ ekibi web01.altaykargo.example üzerinde garip bir düzenlilik fark etti: her dakika aynı boyutta bir paket dışarı çıkıyor. Trafiği pcap olarak topladılar ve sana bıraktılar.

SOC'ta bu tür beacon trafiğini yakalamak için bir Suricata kuralı zaten var ama hiç tetiklenmemiş. Ya trafik zararsız ya da kural yanlış yere bakıyor.

Görevin: pcap'i incele, kuralı oku, kuralı pcap'e karşı çalıştır. Neden sessiz kaldığını bul, düzelt, tekrar sına.

Bitirdiğinde hem alarmın neden düştüğünü hem de yeni kuralın ne kadar alarm ürettiğini rapor edebilmen gerekiyor.

Görevler

0/6 tamamlandı
  1. pcap dosyasındaki trafiği incele
  2. Mevcut Suricata kuralını oku
  3. Kuralın neden tetiklenmediğini bul
  4. Kuralı düzelt ve yerine koy
  5. Düzeltilmiş kuralla pcap'i tekrar tara ve flag'i al flag hedefi
  6. Alarm özetini çıkar ve flag'i al flag hedefi
altay@soc:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: soc01.altaykargo.example üzerindeki kurallar/ dizini ve ornekler/trafik.pcap, Yalnız kural dosyasını düzenleme ve suricata ile pcap üzerinde test. Canlı ağ trafiğine müdahale yok, Kurgu ortam. Bu paketler ve kurallar gerçek değildir
Kullanabileceğin araçlar: tcpdump, cat, cp, suricata, suricata-cli
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
altay@soc:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.