İçeriğe atla
0 XP 0
Saha · senaryo

Parola Püskürtme İzi

Altay Kargo BT ekibi SRV-DOSYA01 dosya sunucusunda gece saatlerinde bir SIEM alarmı aldı. Kısa sürede çok sayıda başarısız giriş denemesi görülmüş. Seni sahaya çağırdılar, sunucuya uzak PowerShell oturumu ile zaten bağlısın.

Görevin olay günlüğünü incelemek. Önce hangi hesaplara, hangi kaynaktan, kaç deneme yapıldığını gör. Sonra saldırının bir hesapta başarıya ulaşıp ulaşmadığını kontrol et.

Ele geçen bir hesap bulursan hemen devre dışı bırakman ve kaynak adresi ağ seviyesinde engellemen gerekiyor. Rapor, düzeltme komutunun çıktısında kendiliğinden oluşur.

Bu kurgu bir ortamdır. SRV-DOSYA01, kullanılan hesap adları ve IP adresleri gerçek değildir.

Görevler

0/6 tamamlandı
  1. 4625 başarısız giriş olaylarını listele
  2. Olay detayından saldırı desenini doğrula
  3. Aynı kaynaktan başarılı girişi bul
  4. Etkilenen hesabı incele
  5. Hesabı devre dışı bırak ve olayı kapat flag hedefi
  6. Saldırgan adresini güvenlik duvarında engelle
PS C:\Users\analist>simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: SRV-DOSYA01.altaykargo.example (10.20.30.15) üzerindeki Security olay günlüğü, Günlük okuma, hesap sorgulama, hesap devre dışı bırakma ve güvenlik duvarı kuralı ekleme, Sunucu yeniden başlatma, disk veya dosya değişikliği yok, Kurgu ortam. Bu sunucu, hesaplar ve IP adresleri gerçek değildir
Kullanabileceğin araçlar: Get-WinEvent, Get-ADUser, Disable-ADAccount, New-NetFirewallRule
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
PS C:\Users\analist>

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.