Наш кейс:
Три наших сервера в облаке на AWS превратились в зомби. Хакеры юзают их для:
💰 Криптоджекинга (XMRig)
☠️ DDoS-атак на корпорации
🎣 Фишинговых кампаний с легитимных IP
😱 SOC'ники сдались - руткит маскирует процессы, логи частично зачищены. Из тулз у нас только hand made, никакого forensic enterprises софта или сложных систем детекции (SIEM, xDR, EUBA, etc)
Ваша задача, парни:
1️⃣ Найти точку входа (как проникли?)
2️⃣ Вскрыть механизмы персистентности
3️⃣ Выявить C2-каналы
4️⃣ Обнаружить артефакты вредоносной активности (артефакты, индикаторы компрометации, следы)
Вот что у нас есть для анализа:
-
iptables-save.txt - правила фаервола -
ps-aux-snapshot.txt - замаскированные процессы -
netstat-tunap.txt - сетевые соединения -
suspicious.pcap - дамп трафика (текстовый) ⚠️ Доп. файлы:
сrontab(root), auth.log ➡️ Формат твоего ответа что бы он был засчитан:
- Индикаторы компрометации (IoC)
- Реконструкция Kill Chain (как? куда? в какой последовательности? с помощью чего?)
- Рекомендации по очистке (восстановить машины без реинтстала, бэкапов\спаншотов)
🏆 Лучший разбор получит годовую подписку на Telegram Premium
🔽Логи, дампы, выгрузки забирай ниже🔽все файлы не смотря на
*.TXT открываются в PDF (для удобства)GitHub (w2hack official repo)
#quiz
