Кибербез. Книги, гайды, how to, ликбез. Аналитика, тренды, карьера, эвенты. Этичный хакинг и защита своих данных
🔊 Связь t.me/w2hack?direct
💬 Чат https://t.me/+VdkEIWudTi5m3dsA
💡 Консультация https://consult.ivanpiskunov.com
🏛 Обмен -- private --
Post #7542
2.84K

🔐 КРИМИНАЛИСТИЧЕСКИЙ ЧЕЛЛЕНДЖ: Охота на ботнет в AWS 🛡
Наш кейс:
Три наших сервера в облаке на AWS превратились в зомби. Хакеры юзают их для:
💰 Криптоджекинга (XMRig)
☠️ DDoS-атак на корпорации
🎣 Фишинговых кампаний с легитимных IP
😱 SOC'ники сдались - руткит маскирует процессы, логи частично зачищены. Из тулз у нас только hand made, никакого forensic enterprises софта или сложных систем детекции (SIEM, xDR, EUBA, etc)
Ваша задача, парни:
1️⃣ Найти точку входа (как проникли?)
2️⃣ Вскрыть механизмы персистентности
3️⃣ Выявить C2-каналы
4️⃣ Обнаружить артефакты вредоносной активности (артефакты, индикаторы компрометации, следы)
Вот что у нас есть для анализа:
-
-
-
-
⚠️ Доп. файлы:
➡️ Формат твоего ответа что бы он был засчитан:
- Индикаторы компрометации (IoC)
- Реконструкция Kill Chain (как? куда? в какой последовательности? с помощью чего?)
- Рекомендации по очистке (восстановить машины без реинтстала, бэкапов\спаншотов)
🏆 Лучший разбор получит годовую подписку на Telegram Premium
🔽Логи, дампы, выгрузки забирай ниже🔽все файлы не смотря на
GitHub (w2hack official repo)
#quiz
Наш кейс:
Три наших сервера в облаке на AWS превратились в зомби. Хакеры юзают их для:
💰 Криптоджекинга (XMRig)
☠️ DDoS-атак на корпорации
🎣 Фишинговых кампаний с легитимных IP
😱 SOC'ники сдались - руткит маскирует процессы, логи частично зачищены. Из тулз у нас только hand made, никакого forensic enterprises софта или сложных систем детекции (SIEM, xDR, EUBA, etc)
Ваша задача, парни:
1️⃣ Найти точку входа (как проникли?)
2️⃣ Вскрыть механизмы персистентности
3️⃣ Выявить C2-каналы
4️⃣ Обнаружить артефакты вредоносной активности (артефакты, индикаторы компрометации, следы)
Вот что у нас есть для анализа:
-
iptables-save.txt - правила фаервола -
ps-aux-snapshot.txt - замаскированные процессы -
netstat-tunap.txt - сетевые соединения -
suspicious.pcap - дамп трафика (текстовый) ⚠️ Доп. файлы:
сrontab(root), auth.log ➡️ Формат твоего ответа что бы он был засчитан:
- Индикаторы компрометации (IoC)
- Реконструкция Kill Chain (как? куда? в какой последовательности? с помощью чего?)
- Рекомендации по очистке (восстановить машины без реинтстала, бэкапов\спаншотов)
🏆 Лучший разбор получит годовую подписку на Telegram Premium
🔽Логи, дампы, выгрузки забирай ниже🔽все файлы не смотря на
*.TXT открываются в PDF (для удобства)GitHub (w2hack official repo)
#quiz











