İçeriğe atla
0 XP 0
Saha · senaryo

Görünmeyen Betik

EDR sistemi WKS-SATIS05'te kodlanmış bir PowerShell çalıştırması için uyarı üretti. Satış departmanındaki kullanıcı az önce bir e-posta eki açtığını söylüyor.

PowerShell Operational günlüğü zaten açık, betik blok günlükleri (4104) tutuluyor. Önce şüpheli betik metnini bul, sonra hangi sürecin çalıştırdığını izle.

Süreç zincirini ebeveynine kadar takip et, kaynağı belirle. Sonra süreci durdur ve dışarıya giden bağlantıyı engelle.

Bu kurgu bir ortamdır. WKS-SATIS05, betik içerikleri, süreç kimlikleri ve adresler gerçek değildir.

Görevler

0/6 tamamlandı
  1. 4104 ile şüpheli betik blok olayını bul flag hedefi
  2. Betiğin kaynak yolunu ve süreç kimliğini öğren
  3. Betiği çalıştıran süreci incele
  4. Süreç zincirinde ebeveyni bul
  5. Zararlı süreci sonlandır
  6. Bağlantı adresini güvenlik duvarında engelle flag hedefi
PS C:\Users\analist>simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: WKS-SATIS05.altaykargo.example (10.20.80.19) üzerindeki PowerShell Operational günlüğü ve süreçler, Günlük okuma, süreç inceleme, süreç sonlandırma ve güvenlik duvarı kuralı ekleme, Disk görüntüsü alma, bellek dökümü yok, Kurgu ortam. Bu bilgisayar, betik yolları ve adresler gerçek değildir
Kullanabileceğin araçlar: Get-WinEvent, Get-Process, Stop-Process, New-NetFirewallRule
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
PS C:\Users\analist>

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.