Premessa

In questo video abbiamo trattato l'indagine FTP utilizzando le query di ricerca Splunk. Abbiamo utilizzato i dati delle domande della serie TryHackMe Splunk 2 Boss del SOC v2 400 come parte del percorso di difesa informatica.

 

Ottieni note sul campo Splunk

 

Domande e risposte sulla stanza

Un'agenzia federale di polizia riferisce che Taedonggang spesso attacca le sue vittime con file zip che devono essere aperti con una password. Qual è il nome dell'allegato inviato a Foamthly da un attore maligno di Taedonggang?

Qual è la password per aprire il file zip?

Il gruppo APT Taedonggang crittografa la maggior parte del proprio traffico con SSL. Qual è l'"emittente SSL" che utilizzano per la maggior parte del loro traffico? Guida alla risposta: copia esattamente il campo, spazi inclusi.

Quale file insolito (per un'azienda americana) fa sì che winsys32.dll venga scaricato nell'ambiente Foamy?

Qual è il nome e il cognome del povero innocente implicato nei metadati del file che eseguiva PowerShell Empire sulla workstation della prima vittima? Esempio di risposta: John Smith

All'interno del documento, che tipo di punti vengono menzionati se hai trovato il testo?

Per mantenere la persistenza nella rete Frohly, Taedonggang APT ha configurato diverse attività pianificate per rimandare al proprio server C2. Quale singola pagina Web viene maggiormente contattata da queste attività pianificate? Esempio di risposta: index.php o images.html

Collegamento alla stanza: Splunk 2
Videoguida

 

Circa l'autore

Creo note sulla sicurezza informatica, note di marketing digitale e corsi online. Fornisco anche consulenza di marketing digitale, inclusi ma non limitati a SEO, annunci Google e Meta e amministrazione CRM.

Visualizza articoli