Runda 4 - FINALE

  • September 30, 2026

  • Net++ technology

  • 2 minutes

  • 479 words

Ažuriranja rundi BreachGym

Classification: CRITICAL — ACTIVE COMPROMISE

Phase 4 – Persistance & Information Gathering

cloud-win11 više nije jedini sistem pod sumnjom.

Nakon analize prethodne faze, SOC je potvrdio da je napadač izvršio aktivnosti prema Cloud-LAB-AD.

Ono što je usledilo promenilo je prirodu incidenta.

Napadač više ne pokušava samo da ostane neprimećen - Pokušava da ostane zauvek.

Tokom poslednje istrage primećene su aktivnosti koje ukazuju na potpuno novu fazu napada:

  • na sistemu su korišćeni legitimni Windows administrativni alati koji nisu sami po sebi maliciozni,
  • sa eksternog izvora preuzeti su dodatni alati potrebni za nastavak napada,
  • izvršene su promene u Windows Registry-ju,
  • pojavila se nova konfiguracija koja omogućava ponovno izvršavanje napadačevog koda,
  • na disku su pronađeni artefakti alata koji nisu deo standardne instalacije sistema,
  • primećena je aktivnost koja ukazuje na pokušaj pribavljanja credential materijala,
  • jedan od dostupnih memorijskih/dump artefakata sadrži tragove koji mogu otkriti identitet kompromitovanih naloga.

SOC sada mora da odgovori na najvažnije pitanje:

Kako je napadač planirao da se vrati — i do kojih privilegija je pokušao da dođe?

  • Sa kredencijalima *?* prijavi se na ZTNA (Zero Trust Network Access) portal: https://elastic.netpp.luminatesec.com/login
  • Nakon logovanja izaberi aplikaciju “Elastic”
  • Za vremenski interval prikaza alerta (klikom na ikonu kalendara) izaberi opciju “Last 2 days”
  • Većina detalja vezana za alert se mogu videti otvaranjem alerta (klikom na “View details“ ikonicu u “Actions“ koloni) i pregledom Overview i JSON prikaza

Tvoj zadatak je da pronađeš sledeće:

  • U alertu sa detektovanom “Phishing” Mitre tehnikom, primećeno je pokretanje određene skripte. Navesti naziv skripte, kao i naziv Elastic rule-a koji je okinut? {*.bat, String}
  • Pri upotrebi legitimnog Windows certificate manage alata za download malicioznog sadržaja sa https://copy.nemesis-agent.services URL adrese detektovana je komanda koju je napadač izvršio u cilju opisane akcije. Koji je naziv fajla u koji se snima preuzeti sadržaj, kao i ID prepoznate Mitre taktike? {String, T…}
  • Za preuzimanje sadržaja sa iste web adrese korišćen je i drugi uobičajeni LOTL alat, što je prepoznato u drugom alertu. Navesti naziv (sa putanjom) tog alata.
  • U jednom od alerta sa “threat.technique.id” vrednošću od “Event Triggered Execution” Mitre tehnike, detektovana je komanda koja uključuje izmenu registry upisa za process koji predstavlja Windows Sticky Keys alat. Navesti koji Elastic rule je detektovao ovo ponašanje, kao i “_id” od alerta? {String, String}
  • U drugom alertu detektovanom od strane istog rule-a dodat je registry upis za koji drugi alat? Koji je flag korišćen sa prefiksom „/v”? {*.exe, String}
  • Napadač pokušava dump LSASS memorije putem „MiniDump“ funkcije u okviru kog Windows sistemskog fajla/komponente? Koje Mitre podtehnike su detektovane pri tom pokušaju (Naziv i ID)? {*.dll, T… - String}

Hint možete dobiti na Net++ štandu na eSecurity konferenciji.

Kako runda funkcioniše

  1. Na lab-u pokrećemo napade kroz Nemesis BAS (Breach and Attack Simulation) alat.
  2. Događaji stižu u SIEM (Elastic).
  3. Ti istražuješ, rekonstruišeš napad i mapiraš ga na MITRE ATT&CK gde možeš.
  4. Poeni određuju plasman. Top 3 idu na pijedestal. Nagrade za učešće su takođe u igri.

Svake nedelje napad je ozbiljniji i teži za čitanje.

Prijavi se →