THM: AOC 2022 [Jour 2] Analyse du journal Journal coquin et gentil du Père Noël

Dec 03 2022
Advent of Cyber ​​2022 — Day 2 link : https://tryhackme.com/room/adventofcyber4 L'histoire Le Centre des opérations de sécurité du Père Noël (SSOC) a remarqué l'un de ses serveurs Web, santagift.

Avènement du Cyber ​​2022 — Jour 2

lien :https://tryhackme.com/room/adventofcyber4

L'histoire

Le Centre des opérations de sécurité du Père Noël (SSOC) a remarqué que l'un de ses serveurs Web, santagift.shop , a été piraté par le groupe Bandit Yeti APT. La tâche d'Elf McBlue est d'analyser les fichiers journaux capturés à partir du serveur Web pour comprendre ce qui se passe et retrouver le groupe Bandit Yeti APT.

Objectifs d'apprentissage

Dans la tâche d'aujourd'hui, vous allez :

Découvrez ce que sont les fichiers journaux et pourquoi ils sont utiles

Comprendre quelles informations précieuses les fichiers journaux peuvent contenir

Comprendre certains emplacements communs où ces fichiers journaux peuvent être trouvés

Utilisez certaines commandes Linux de base pour commencer à analyser les fichiers journaux pour obtenir des informations précieuses

Aidez Elf McBlue à retrouver l'APT Bandit Yeti !

Matériel d'apprentissage

Le contenu d'apprentissage du jour 2 peut être trouvé dans le lien de l'événement :https://tryhackme.com/room/adventofcyber4

Pratique:

Pour la tâche d'aujourd'hui, vous devrez déployer la machine attachée à cette tâche en appuyant sur le bouton vert "Démarrer la machine" situé en haut à droite de cette tâche. La machine devrait se lancer dans une vue en écran partagé. Si ce n'est pas le cas, vous devrez appuyer sur le bouton bleu "Afficher l'écran partagé" en haut à droite de cette page.

Utilisez les connaissances que vous avez acquises dans la tâche d'aujourd'hui pour aider Elf McBlue à retrouver l'APT Bandit Yeti en répondant aux questions ci-dessous.

Questions du jour 2 :

Q : Assurez-vous que vous êtes connecté à la machine déployable dans cette tâche.

  • Lancez la tâche en cliquant sur le bouton "Démarrer la machine"
  • exécutez la commande 'pwd', montre que nous sommes dans le répertoire '/home/elfmcblue'.
  • exécutez la commande 'ls', nous répertorions les fichiers du répertoire, ce qui nous aide à répondre à cette question.
  • nous pouvons nous référer à nos résultats précédents pour répondre à cette question.
  • nous pouvons exécuter 'cat xxx.log' pour afficher le contenu du fichier, et les résultats peuvent être accablants.
  • Ainsi, nous pouvons utiliser 'grep' pour filtrer les résultats indésirables.
  • J'ai essayé d'exécuter les commandes ci-dessous, mais je n'ai pas trouvé de résultat intéressant.
    > grep "coquin" xxxx.log
    > grep "gentil" xxx.log
  • la prochaine exécution d'une commande grep sur le père noël donne un résultat intéressant
  • Je ne sais pas si ce résultat est le bon, et j'ai décidé de l'essayer.
  • J'ai utilisé Google pour identifier le jour réel et s'avère être la bonne réponse.

Q : Quel est le nom de la liste importante que l'agresseur a volée au Père Noël ?

  • nous pouvons nous référer à nos conclusions précédentes pour ces deux questions.
  • N'a pas été en mesure de trouver un résultat intéressant dans le journal actuel de l'enquête.
  • Cependant, a pu trouver l'indicateur dans l'autre fichier journal.
  • D'autres salles THM pour s'informer sur les bûches.

J'explorerai plus en détail le contenu de 'Window Event Logs' la prochaine fois.