Saha · senaryo
Görünmeyen Betik
EDR sistemi WKS-SATIS05'te kodlanmış bir PowerShell çalıştırması için uyarı üretti. Satış departmanındaki kullanıcı az önce bir e-posta eki açtığını söylüyor.
PowerShell Operational günlüğü zaten açık, betik blok günlükleri (4104) tutuluyor. Önce şüpheli betik metnini bul, sonra hangi sürecin çalıştırdığını izle.
Süreç zincirini ebeveynine kadar takip et, kaynağı belirle. Sonra süreci durdur ve dışarıya giden bağlantıyı engelle.
Bu kurgu bir ortamdır. WKS-SATIS05, betik içerikleri, süreç kimlikleri ve adresler gerçek değildir.
Görevler
0/6 tamamlandı- 4104 ile şüpheli betik blok olayını bul flag hedefi
- Betiğin kaynak yolunu ve süreç kimliğini öğren
- Betiği çalıştıran süreci incele
- Süreç zincirinde ebeveyni bul
- Zararlı süreci sonlandır
- Bağlantı adresini güvenlik duvarında engelle flag hedefi
PS C:\Users\analist>simülasyon
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.