İçeriğe atla
0 XP 0
Saha · senaryo

Unutulmuş Yetki

Altay Kargo BT ekibi periyodik bir denetimde SRV-WEB01'in yerel Administrators grubunda beklenmedik bir hesap fark etti. Kimse bu hesabın neden orada olduğunu hatırlamıyor.

PowerShell oturumundasın. Önce grup üyelerini çıkar, tanımadığın hesabı işaretle. Sonra hesabın durumunu ve son giriş kaydını incele.

Hesabın hâlâ etkin ve kullanılıyor olması, unutulmuş bir yetkiden çok daha ciddi bir durum olabilir. Bulgularına göre yetkiyi geri al ve gerekiyorsa hesabı kapat.

Bu kurgu bir ortamdır. SRV-WEB01, hesap adları ve zaman damgaları gerçek değildir.

Görevler

0/6 tamamlandı
  1. Yerel Administrators grubunun üyelerini çıkar
  2. Şüpheli hesabın durumunu incele
  3. Hesabın son girişlerini kontrol et
  4. Hesabı yerel yönetici grubundan çıkar flag hedefi
  5. Hesabı devre dışı bırak
  6. Temizliği doğrula
PS C:\Users\analist>simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: SRV-WEB01.altaykargo.example (10.20.15.12) üzerindeki yerel Administrators grubu, Grup üyeliği listeleme, hesap sorgulama, günlük okuma, üyelik çıkarma ve hesap devre dışı bırakma, Sunucuyu yeniden başlatma, uygulama servislerine dokunma yok, Kurgu ortam. Bu sunucu ve hesap adları gerçek değildir
Kullanabileceğin araçlar: Get-LocalGroupMember, Get-ADUser, Get-WinEvent, Remove-LocalGroupMember, Disable-ADAccount
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
PS C:\Users\analist>

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.