İçeriğe atla
0 XP 0
Saha · senaryo

Açılışta Gelen Misafir

Depo biriminden bir çalışan, bilgisayarı her açıldığında bir an için siyah bir pencerenin yanıp söndüğünü bildirdi. Yeniden başlatınca da aynı şey oluyormuş.

WKS-DEPO12'ye PowerShell ile bağlısın. Açılışta otomatik çalışan girdileri tutan Run anahtarlarını incelemen gerekiyor, önce makine genelini sonra kullanıcıya özel olanı.

Şüpheli bir girdi bulursan hangi dosyayı çalıştırdığını ve imzalı olup olmadığını doğrula. Sonra hem kayıt girdisini hem dosyayı temizle.

Bu kurgu bir ortamdır. WKS-DEPO12, dosya adları ve kayıt defteri değerleri gerçek değildir.

Görevler

0/6 tamamlandı
  1. Makine genelindeki (HKLM) Run anahtarını kontrol et
  2. Kullanıcıya özel (HKCU) Run anahtarını incele ve şüpheliyi bul
  3. Çalıştırılan dosyanın imzasını kontrol et
  4. Kalıcılık girdisini kayıttan sil flag hedefi
  5. Arkasındaki dosyayı sil
  6. Temizliği doğrula
PS C:\Users\analist>simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: WKS-DEPO12.altaykargo.example (10.20.50.31) üzerindeki HKLM ve HKCU Run anahtarları, Kayıt defteri okuma, imza kontrolü, kalıcılık girdisini ve ilgili dosyayı silme, İşletim sistemi yeniden kurulumu, kullanıcı profili silme yok, Kurgu ortam. Bu bilgisayar, dosya adları ve yollar gerçek değildir
Kullanabileceğin araçlar: Get-ItemProperty, Get-AuthenticodeSignature, Remove-ItemProperty, Remove-Item
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
PS C:\Users\analist>

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.