Runda 3
-
September 28, 2026
-
Net++ technology -
2 minutes
-
436 words
Classification: SOC — ACTIVE INTRUSION
Phase3 – Discovery & Lateral Movement
Ponedeljak 09:22 - Nakon što je SOC identifikovao pokušaj skrivanja tragova sa cloud-win11, tim je očekivao da će incident biti lokalizovan na jednoj radnoj stanici.
Međutim, nova analiza pokazuje nešto mnogo ozbiljnije.
U periodu nakon izvršavanja malware-a, kompromitovani računar je počeo da komunicira sa drugim uređajima unutar interne mreže.
Neke od tih komunikacija nisu bile deo uobičajenog ponašanja korisnika.
Napadač je počeo da istražuje okolinu.
SOC je pronašao tragove aktivnosti koji ukazuju da je sa cloud-win11 izvršeno:
- otkrivanje drugih računara i mrežnih resursa,
- identifikovanje dostupnih servisa,
- ispitivanje korisnika i privilegija,
- pokušaj pristupa drugom internom sistemu,
- autentikacija prema računaru koji korisnik inače ne koristi.
Jedan od tih računara nalazi se u segmentu mreže kojem kompromitovana radna stanica ne bi trebalo da pristupa.
- Za vremenski interval prikaza alerta (klikom na ikonu kalendara) izaberi opciju “Last 3 days”
- Većina detalja vezana za alert se mogu videti otvaranjem alerta (klikom na “View details” ikonicu u “Actions” koloni) i pregledom Overview i JSON prikaza
Tvoj zadatak je da pronađeš sledeće (Round 3):
-
Koji Kibana Rule je detektovao maliciozno ponašanje procesa “powershell.exe”? {String}
-
Koji je naziv pokrenute Powershell skripte u istom alertu? {*.ps1}
-
Navesti putanju AdFind.exe aplikacije koja je korišćena za Discovery informacija o domenskoj strukturi i korisnicima {PATH}
-
Navesti hash ovog alata, kao i naziv kompanije koja ga je napravila? {sha256, String}
-
Koji je naziv log fajla u koji se smeštaju rezultati komande vezane za enumeraciju privilegovanih AD korisnika („admincountdmp“) koristeći AdFind alat? {*.log}
-
U alertu vezanom za isti alat, sa High User Risk nivoom, vrši se pretraga kojih AD objekata i njihovih atributa? Takodje, naziv loga u koji se smeštaju rezultati pretrage predstavlja ID jedne Mitre tehnike, navesti njen naziv? {String, String}
-
Koji je timestamp za alert u kome je detektovano izvršenje komande (“exchaddresses”) za enumeraciju Exchange atributa od DC korisnika koristeći AdFind alat? {@timestamp}
-
U alertima se takođe primećuje detekcija alata koji se koristi za krađu ili falsifikovanje autentikacionih sertifikata. O kom alatu se radi? {*.exe}
-
Koja komanda je izvršena putem ovog alata radi pretrage ranjivih certificate template-a dostupnih trenutnom korisniku na kompromitovanom računaru? {CLI}
-
U drugom alertu vezanom za ovaj alat napadač je pokušao da generiše novi sertifikat na domenskom PKI sistemu. Navedite naziv target CA servera, kao i template-a koji se koristi za generisanje CSR zahteva? {String, String}
Kako runda funkcioniše
- Na lab-u pokrećemo napade kroz Nemesis BAS (Breach and Attack Simulation) alat.
- Događaji stižu u SIEM (Elastic).
- Ti istražuješ, rekonstruišeš napad i mapiraš ga na MITRE ATT&CK gde možeš.
- Poeni određuju plasman. Top 3 idu na pijedestal. Nagrade za učešće su takođe u igri.
Svake nedelje napad je ozbiljniji i teži za čitanje.