THM: AOC 2022[วันที่ 2] การวิเคราะห์บันทึก บันทึกที่ซุกซนและน่ารักของซานต้า

Dec 03 2022
การถือกำเนิดของไซเบอร์ 2022 — ลิงก์วันที่ 2 : https://tryhackme.com/room/adventofcyber4 ศูนย์ปฏิบัติการด้านความปลอดภัยของซานต้า (SSOC) ได้สังเกตเห็นหนึ่งในเว็บเซิร์ฟเวอร์ของพวกเขา santagift

การมาถึงของไซเบอร์ 2022 — วันที่ 2

ลิงค์:https://tryhackme.com/room/adventofcyber4

เรื่องราว

ศูนย์ปฏิบัติการด้านความปลอดภัยของซานต้า (SSOC) สังเกตเห็นหนึ่งในเว็บเซิร์ฟเวอร์ของตนsantagift.shopถูกกลุ่ม Bandit Yeti APT แย่งชิง งานของ Elf McBlue คือการวิเคราะห์ไฟล์บันทึกที่บันทึกจากเว็บเซิร์ฟเวอร์เพื่อทำความเข้าใจว่าเกิดอะไรขึ้นและติดตามกลุ่ม Bandit Yeti APT

วัตถุประสงค์การเรียนรู้

ในงานวันนี้ คุณจะ:

เรียนรู้ว่าไฟล์บันทึกคืออะไรและเหตุใดจึงมีประโยชน์

ทำความเข้าใจว่าไฟล์บันทึกข้อมูลที่มีค่าใดบ้างที่สามารถมีได้

ทำความเข้าใจกับตำแหน่งทั่วไปที่สามารถพบไฟล์บันทึกเหล่านี้ได้

ใช้คำสั่งพื้นฐานบางอย่างของ Linux เพื่อเริ่มวิเคราะห์ไฟล์บันทึกสำหรับข้อมูลที่มีค่า

ช่วย Elf McBlue ตามหา Bandit Yeti APT!

สื่อการเรียนรู้

เนื้อหาการเรียนรู้ของวันที่ 2 สามารถพบได้ในลิงค์กิจกรรม:https://tryhackme.com/room/adventofcyber4

ใช้ได้จริง:

สำหรับงานวันนี้ คุณจะต้องปรับใช้เครื่องที่แนบกับงานนี้โดยกดปุ่ม “Start Machine” สีเขียวที่ด้านบนขวาของงานนี้ เครื่องควรเปิดใช้งานในมุมมองแบบแยกหน้าจอ หากไม่เป็นเช่นนั้น คุณจะต้องกดปุ่ม "แสดงหน้าจอแยก" สีน้ำเงินใกล้กับด้านบนขวาของหน้านี้

ใช้ความรู้ที่คุณได้รับจากงานวันนี้เพื่อช่วย Elf McBlue ติดตาม Bandit Yeti APT โดยตอบคำถามด้านล่าง

คำถามของวันที่ 2:

ถาม: ตรวจสอบให้แน่ใจว่าคุณเชื่อมต่อกับเครื่องที่ปรับใช้ได้ในงานนี้

  • เริ่มงานโดยคลิกที่ปุ่ม "Start Machine"
  • เรียกใช้คำสั่ง 'pwd' แสดงว่าเราอยู่ในไดเร็กทอรี '/home/elfmcblue'
  • เรียกใช้คำสั่ง 'ls' เราจะแสดงรายการไฟล์ในไดเร็กทอรี ซึ่งช่วยให้เราตอบคำถามนี้ได้
  • เราสามารถอ้างถึงสิ่งที่เราค้นพบก่อนหน้านี้เพื่อตอบคำถามนี้
  • เราสามารถเรียกใช้ 'cat xxx.log' เพื่อดูเนื้อหาของไฟล์ และผลลัพธ์ที่ได้ก็ล้นหลาม
  • ดังนั้นเราจึงสามารถใช้ 'grep' เพื่อกรองผลลัพธ์ที่ไม่ต้องการออกไปได้
  • ฉันลองใช้คำสั่งด้านล่าง แต่ไม่พบผลลัพธ์ที่น่าสนใจ
    > grep “ซุกซน” xxxx.log
    > grep “น่ารัก” xxx.log
  • เรียกใช้คำสั่ง grep ต่อไปกับซานต้าให้ผลลัพธ์ที่น่าสนใจ
  • ฉันไม่รู้ว่าผลลัพธ์นี้ถูกต้องหรือไม่ และตัดสินใจลองดู
  • ฉันใช้ google เพื่อระบุวันจริงและกลายเป็นคำตอบที่ถูกต้อง

ถาม: รายการสำคัญที่ผู้โจมตีขโมยมาจากซานต้าชื่ออะไร

  • เราสามารถอ้างถึงข้อค้นพบก่อนหน้านี้ของเราสำหรับทั้งสองคำถามนี้
  • ไม่พบผลลัพธ์ใด ๆ ที่น่าสนใจในบันทึกการตรวจสอบปัจจุบัน
  • อย่างไรก็ตาม สามารถค้นหาแฟล็กในล็อกไฟล์อื่นได้
  • ห้อง THM อื่นๆ เพื่อเรียนรู้เกี่ยวกับบันทึก

ฉันจะสำรวจเนื้อหา 'บันทึกเหตุการณ์ของหน้าต่าง' เพิ่มเติมในครั้งต่อไป