Условие
Сотрудник johndoe обратился в СИБ, заметив, что на его ноутбуке стали открываться окна с терминалом. В архиве — логи с его ПК на момент инцидента. Логи разложены по категориям:
win_events_powershell_logs— события PowerShell;processes_running_processes— список процессов;win_events_process_audit— аудит процессов Windows;network_extra_process_connections— сетевые соединения процессов.
Вопросы
- Как скомпрометировали устройство? Название вредоносного файла; как сотрудник его получил.
- Какие инструменты использовал злоумышленник? Что пытался сделать?
- IP-адрес C&C-сервера злоумышленника.
- (сложнее) Как злоумышленник обошёл Windows Defender?
- (сложнее) Как злоумышленник обошёл AMSI?
Решение прислать в виде отчёта: процесс анализа + ответы на вопросы.