Runda 2
-
September 25, 2026
-
Net++ technology -
2 minutes
-
414 words
Classification: SOC – Follow-up Investigation
Phase2 – Defense Evasion & Persistence
Četvrtak 12:43 - Analiza prvog incidenta je završena.
Istražitelji su utvrdili da je napadač iskoristio Scheduled Task kako bi obezbedio izvršavanje svog payload-a na kompromitovanoj radnoj stanici.
Taskovi su pronađeni, analizirani i uklonjeni.
Slučaj je trebalo da bude završen, ali nije bio.
Nekoliko minuta nakon uklanjanja Scheduled Task-ova, endpoint je ponovo pokazao sumnjivu aktivnost.
SOC je primetio nekoliko anomalija:
- originalni malware više nije prisutan na očekivanoj lokaciji,
- Scheduled Taskovi koji su korišćeni u prethodnoj fazi su uklonjeni,
- jedan ili više legitimnih Windows procesa izvršili su neuobičajene komande,
- pronađen je fajl koji svojim nazivom i lokacijom izgleda kao legitimna sistemska komponenta,
- timestamp-ovi pojedinih artefakata ne odgovaraju očekivanom redosledu događaja.
Napadač je očigledno shvatio da je njegov prvi mehanizam otkriven.
Ali pre nego što je izgubio pristup sistemu, pokušao je da sakrije tragove svog prisustva, vrati se u drugačijem obliku i nastavi sa malicioznim aktivnostima.
- Za vremenski interval prikaza alerta (klikom na ikonu kalendara) izaberi opciju “Last 5 days”
Tvoj zadatak je da pronađeš sledeće (Round 2):
-
U alertu sa Moderate nivoom User Riska-a detektovan je windows hacktool sa kojim nazivom i hashom {*.exe, sha256}
-
Koji je naziv kompanije koje je napravila ovaj Hacktool? {String}
-
Posmatrajući ostale alerte i način na koji je zipovana verzija alata došla u sistem, navedite koji LOTL proces je odgovoran za download i sa koje web adrese je preuzet zip fajl? {*.exe, URL}
-
Navedite naziv rename-ovanog hacktool-a sa sve putanjom na koju je kopiran nakon promene naziva. {*.exe}
-
Koji je naziv prve Mitre podtehnike detektovane u alertu sa nazivom procesa “procdump.exe”, i oznaka druge Mitre podtehnike detektovane u istom alertu? {String, T1…},
-
U prethodnom alertu, detektovano je dump-ovanje jednog procesa putem Procdump alata. Navedite koji to proces, i navedite naziv dump fajla? {*.exe, *.dmp}
-
U jednom od alerta, proces regsvr32.exe ima 2 child procesa, navesti ih. {*.exe}
-
U istom alertu u okviru izvršene komande od strane LOTL procesa regsvr32.exe detektovan je naziv podmetnutnog scriptlet fajla koji treba izvršiti. {naziv fajla}
-
Takodje navesti i datum kada je globalno kreirana(formirana) Mitre podtehnika iz prethodnog alerta {dd:mm:yy}
-
Navesti FQDN računara koji je meta napada, kao i naziv Elastic Endpoint polise primenjene na njega {FQDN, String}
Kako runda funkcioniše
- Na lab-u pokrećemo napade kroz Nemesis BAS (Breach and Attack Simulation) alat.
- Događaji stižu u SIEM (Elastic).
- Ti istražuješ, rekonstruišeš napad i mapiraš ga na MITRE ATT&CK gde možeš.
- Poeni određuju plasman. Top 3 idu na pijedestal. Nagrade za učešće su takođe u igri.
Svake nedelje napad je ozbiljniji i teži za čitanje.