Hack The Box-Sherlocks-Tracer

靶场介绍

A junior SOC analyst on duty has reported multiple alerts indicating the presence of PsExec on a workstation. They verified the alerts and escalated the alerts to tier II. As an Incident responder you triaged the endpoint for artefacts of interest. Now please answer the questions regarding this security event so you can report it to your incident manager.

一名初级SOC值班分析师报告了多个警报,表明工作站上存在PsExec。他们验证了警报,并将警报升级到第二级。作为事件响应者,您对端点进行了感兴趣的人工制品的分类。现在,请回答有关此安全事件的问题,以便向事件经理报告。

Task 1

The SOC Team suspects that an adversary is lurking in their environment and are using PsExec to move laterally. A junior SOC Analyst specifically reported the usage of PsExec on a WorkStation. How many times was PsExec executed by the attacker on the system?

SOC团队怀疑对手潜伏在他们的环境中,并使用PsExec进行横向移动。一位初级SOC分析师专门报告了工作站上PsExec的使用情况。攻击者在系统上执行了多少次PsExec?

查看system.evtx日志文件,按照给定的要求搜索

在这里插入图片描述

在这里插入图片描述

一共出现了9次

Task 1:9

Task 2

What is the name of the service binary dropped by PsExec tool allowing attacker to execute remote commands?

允许攻击者执行远程命令的PsExec工具丢弃的服务二进制文件的名称是什么?

查看详细的数据包

在这里插入图片描述

执行的文件名为PSEXESVC.exe

Task 2:PSEXESVC.exe

Task 3

Now we have confirmed that PsExec ran multiple times, we are particularly interested in the 5th Last instance of the PsExec. What is the timestamp when the PsExec Service binary ran?

现在我们已经确认PsExec运行了多次,我们对PsExec的第五个Last实例特别感兴趣。PsExec服务二进制文件运行时的时间戳是多少?

由题目可知我们看的是第五次运行的exe文件从下往上数第五个,将其时间转化为UTC+0

在这里插入图片描述

Task 3:07/09/2023 12:06:54

Task 4

Can you confirm the hostname of the workstation from which attacker moved laterally?

您能确认攻击者横向移动的工作站的主机名吗?

查看Security.evtx文件,搜索administrator用户,查看该用户登录了哪些工作组

在这里插入图片描述

发现一个登录失败的记录

Task 4:FORELA-WKSTN001

Task 5

What is full name of the Key File dropped by 5th last instance of the Psexec?

Psexec的第五个最后一个实例丢弃的密钥文件的全名是什么?

使用MFTECmd工具将$J文件转化为csv文件打开查看

MFTECmd.exe -f "C:\Desktop\C\$Extend\$J" --csv "./" --csvf "$J.csv"

查找key文件

在这里插入图片描述

结果即为答案

Task 5:PSEXEC-FORELA-WKSTN001-95F03CFE.key

Task 6

Can you confirm the timestamp when this key file was created on disk?

你能确认这个密钥文件在磁盘上创建的时间戳吗?

直接能够看出创建的时间

在这里插入图片描述

Task 6:07/09/2023 12:06:55

Task 7

What is the full name of the Named Pipe ending with the “stderr” keyword for the 5th last instance of the PsExec?

PsExec最后第五个实例的以“stderr”关键字结尾的命名管道的全名是什么?

查看Microsoft-Windows-Sysmon%4Operational.evtx日志,设置条件

在这里插入图片描述

在这里插入图片描述

从下往上数,第五个创建的管道即为答案:\PSEXESVC-FORELA-WKSTN001-3056-stderr

Task 7:\PSEXESVC-FORELA-WKSTN001-3056-stderr

相关推荐

最近更新

  1. react小白面试不得不会的20个问题——第二篇

    2024-01-20 08:12:04       0 阅读
  2. 简单滤波算法伪码

    2024-01-20 08:12:04       0 阅读
  3. Mongodb索引简介

    2024-01-20 08:12:04       0 阅读
  4. Linux 6种日志查看方法

    2024-01-20 08:12:04       0 阅读
  5. 案例研究(Case Study)是什么?怎么写?

    2024-01-20 08:12:04       0 阅读
  6. Linux虚拟化技术:从Xen到KVM

    2024-01-20 08:12:04       0 阅读
  7. 深度学习图片增强方式

    2024-01-20 08:12:04       0 阅读
  8. 什么是DNS欺骗

    2024-01-20 08:12:04       1 阅读
  9. leetcode hot 100 刷题记录

    2024-01-20 08:12:04       1 阅读
  10. 全面解析C#:现代编程语言

    2024-01-20 08:12:04       1 阅读
  11. 【深入探索】揭秘SQL Server的多重身份验证模式

    2024-01-20 08:12:04       1 阅读

热门阅读

  1. 解决更新Xcode 15.2后,下载 iOS_17 Simulator失败

    2024-01-20 08:12:04       29 阅读
  2. Apache Flink 1.15正式发布

    2024-01-20 08:12:04       34 阅读
  3. 【LeetCode2744】最大字符串配对数目

    2024-01-20 08:12:04       43 阅读
  4. 获取mac地址,内网ip,当前ip位置信息

    2024-01-20 08:12:04       28 阅读
  5. Redis Interview Speedrun

    2024-01-20 08:12:04       30 阅读
  6. 运维常见的工具推荐

    2024-01-20 08:12:04       29 阅读
  7. ETL概念

    ETL概念

    2024-01-20 08:12:04      32 阅读
  8. nestjs之provider的provide取值的几种方式

    2024-01-20 08:12:04       27 阅读
  9. 服务器工作环境要求

    2024-01-20 08:12:04       31 阅读