Собесов

SOC Яндекса — расследование инцидента (логи Windows + PowerShell)

Кейсы и метрикиSecurity Operations CenterСложнаяSenior

Условие

Сотрудник johndoe обратился в СИБ, заметив, что на его ноутбуке стали открываться окна с терминалом. В архиве — логи с его ПК на момент инцидента. Логи разложены по категориям:

  • win_events_powershell_logs — события PowerShell;
  • processes_running_processes — список процессов;
  • win_events_process_audit — аудит процессов Windows;
  • network_extra_process_connections — сетевые соединения процессов.

Вопросы

  1. Как скомпрометировали устройство? Название вредоносного файла; как сотрудник его получил.
  2. Какие инструменты использовал злоумышленник? Что пытался сделать?
  3. IP-адрес C&C-сервера злоумышленника.
  4. (сложнее) Как злоумышленник обошёл Windows Defender?
  5. (сложнее) Как злоумышленник обошёл AMSI?

Решение прислать в виде отчёта: процесс анализа + ответы на вопросы.

Хочешь увидеть разбор?

Зарегистрируйся бесплатно — откроется развёрнутое решение этой задачи и ещё 4 на выбор.

Зарегистрироваться и увидеть разбор
Уже есть аккаунт? Войти