THM: AOC 2022[วันที่ 2] การวิเคราะห์บันทึก บันทึกที่ซุกซนและน่ารักของซานต้า
การมาถึงของไซเบอร์ 2022 — วันที่ 2
ลิงค์:https://tryhackme.com/room/adventofcyber4
เรื่องราว

ศูนย์ปฏิบัติการด้านความปลอดภัยของซานต้า (SSOC) สังเกตเห็นหนึ่งในเว็บเซิร์ฟเวอร์ของตนsantagift.shopถูกกลุ่ม Bandit Yeti APT แย่งชิง งานของ Elf McBlue คือการวิเคราะห์ไฟล์บันทึกที่บันทึกจากเว็บเซิร์ฟเวอร์เพื่อทำความเข้าใจว่าเกิดอะไรขึ้นและติดตามกลุ่ม Bandit Yeti APT

วัตถุประสงค์การเรียนรู้
ในงานวันนี้ คุณจะ:
เรียนรู้ว่าไฟล์บันทึกคืออะไรและเหตุใดจึงมีประโยชน์
ทำความเข้าใจว่าไฟล์บันทึกข้อมูลที่มีค่าใดบ้างที่สามารถมีได้
ทำความเข้าใจกับตำแหน่งทั่วไปที่สามารถพบไฟล์บันทึกเหล่านี้ได้
ใช้คำสั่งพื้นฐานบางอย่างของ Linux เพื่อเริ่มวิเคราะห์ไฟล์บันทึกสำหรับข้อมูลที่มีค่า
ช่วย Elf McBlue ตามหา Bandit Yeti APT!
สื่อการเรียนรู้
เนื้อหาการเรียนรู้ของวันที่ 2 สามารถพบได้ในลิงค์กิจกรรม:https://tryhackme.com/room/adventofcyber4
ใช้ได้จริง:
สำหรับงานวันนี้ คุณจะต้องปรับใช้เครื่องที่แนบกับงานนี้โดยกดปุ่ม “Start Machine” สีเขียวที่ด้านบนขวาของงานนี้ เครื่องควรเปิดใช้งานในมุมมองแบบแยกหน้าจอ หากไม่เป็นเช่นนั้น คุณจะต้องกดปุ่ม "แสดงหน้าจอแยก" สีน้ำเงินใกล้กับด้านบนขวาของหน้านี้
ใช้ความรู้ที่คุณได้รับจากงานวันนี้เพื่อช่วย Elf McBlue ติดตาม Bandit Yeti APT โดยตอบคำถามด้านล่าง

คำถามของวันที่ 2:
ถาม: ตรวจสอบให้แน่ใจว่าคุณเชื่อมต่อกับเครื่องที่ปรับใช้ได้ในงานนี้

- เริ่มงานโดยคลิกที่ปุ่ม "Start Machine"

- เรียกใช้คำสั่ง 'pwd' แสดงว่าเราอยู่ในไดเร็กทอรี '/home/elfmcblue'
- เรียกใช้คำสั่ง 'ls' เราจะแสดงรายการไฟล์ในไดเร็กทอรี ซึ่งช่วยให้เราตอบคำถามนี้ได้
- เราสามารถอ้างถึงสิ่งที่เราค้นพบก่อนหน้านี้เพื่อตอบคำถามนี้
- เราสามารถเรียกใช้ 'cat xxx.log' เพื่อดูเนื้อหาของไฟล์ และผลลัพธ์ที่ได้ก็ล้นหลาม
- ดังนั้นเราจึงสามารถใช้ 'grep' เพื่อกรองผลลัพธ์ที่ไม่ต้องการออกไปได้

- ฉันลองใช้คำสั่งด้านล่าง แต่ไม่พบผลลัพธ์ที่น่าสนใจ
> grep “ซุกซน” xxxx.log
> grep “น่ารัก” xxx.log - เรียกใช้คำสั่ง grep ต่อไปกับซานต้าให้ผลลัพธ์ที่น่าสนใจ
- ฉันไม่รู้ว่าผลลัพธ์นี้ถูกต้องหรือไม่ และตัดสินใจลองดู
- ฉันใช้ google เพื่อระบุวันจริงและกลายเป็นคำตอบที่ถูกต้อง


ถาม: รายการสำคัญที่ผู้โจมตีขโมยมาจากซานต้าชื่ออะไร
- เราสามารถอ้างถึงข้อค้นพบก่อนหน้านี้ของเราสำหรับทั้งสองคำถามนี้


- ไม่พบผลลัพธ์ใด ๆ ที่น่าสนใจในบันทึกการตรวจสอบปัจจุบัน
- อย่างไรก็ตาม สามารถค้นหาแฟล็กในล็อกไฟล์อื่นได้
- ห้อง THM อื่นๆ เพื่อเรียนรู้เกี่ยวกับบันทึก
ฉันจะสำรวจเนื้อหา 'บันทึกเหตุการณ์ของหน้าต่าง' เพิ่มเติมในครั้งต่อไป