DEV Community

Efe Kırbaş
Efe Kırbaş

Posted on

Tryhackme Trooper Room Writeup

Görev: Unmasking APT X

What is the name of the phishing sub-technique used by APT X for initial access? (APT X’in ilk erişim için kullandığı kimlik avı alt tekniğinin adı nedir?)

Lab makinesine bize verilen bilgilerle giriş yaptıktan sonra sol menüden analyses basıyoruz ve karşımıza APT-X geliyor bunun içine giriyoruz.

APT-X'in içine girdiğimizde knowledge kısmına geçiyoruz

En köşede duran ilk erişim olduğu için cevabı hemen buluyoruz zaten saat olarak en erken bu

Cevap: Spearphishing Attachment

What is the name of the malware used by APT X? (APT X tarafından kullanılan kötü amaçlı yazılımın adı nedir?)

Bu da aynı şekil zaten burda kendini belli ediyor.

Cevap: USBferry

What is the malware's STIX ID?

Usbyferry penceresindeki bağlantı ikonuna tıklıyoruz

Bizden istediği stix idydi bu da usbferrynin sayfası açılınca en sağda köşede kendini belli etti.

Cevap: malware--5d0ea014-1ce9-5d5c-bcc7-f625a07907d0

Using the knowledge available for the above malware, what is the true identity of APT X? (Yukarıda bahsedilen kötü amaçlı yazılım hakkında mevcut bilgileri kullanarak, APT X’in gerçek kimliği nedir?)

Bunun cevabıda usbferrynin (kötü amaçlı yazılımın) descinde var

Cevap: Tropic Trooper

How many attack patterns are associated with the target APT? (Hedef APT ile ilişkili kaç tane saldırı modeli bulunmaktadır?)

Şimdi gerçek kimlikle devam edicez o yüzden OpenCTI arama çubuğuna Tropic Trooper yazdık ve ilk çıkana tıklayıp knowledgeye geçtik 40 taneymiş

Cevap: 40

Which Microsoft Exchange RCE vulnerability has the attacker been witnessed using? (Saldırganın hangi Microsoft Exchange RCE güvenlik açığını kullandığı gözlemlenmiştir?)

Bunun için aynı sayfada yani knowledgede aşağı kaydırıp timeline a geliyoruz. Bir kaç cve var remote code yazan tek CVE-2021-34473 var o yüzden

Cevap: CVE-2021-34473

What is the name of the command-line tool linked to the APT? (APT ile bağlantılı komut satırı aracının adı nedir?)

Tool dediği için sağ menüden direk tools basıyoruz.

Tek BITSAdmin var

Cevap: BITSAdmin

What malware is the APT known to use for remote access? (Bu APT’nin uzaktan erişim amacıyla kullandığı bilinen kötü amaçlı yazılımlar nelerdir?)

Malware dediği için direk sağ menüden malware basıyoruz, 5 tane var hepsini tek tek inceleyip desclerine baktığımızda PoisonIvy'nin descinde "PoisonIvy is a popular remote access tool" görüyoruz

Cevap: PoisonIvy

What registry key has the APT created to establish persistence on target systems? APT, hedef sistemlerde kalıcılık sağlamak için hangi kayıt defteri anahtarını oluşturmuştur?


Tropic Trooper'ın overview kısmında en aşağı kaydırıp external referencesdaki mitre attack raporunu açıp içindeki urlye gidip inceleyelim.

Gördüğünüz gibi raporun içinde biraz aşağı kaydırdığımız zaman bu kayıt defteri anahtarına ulaşıyoruz.

Cevap: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell

During the stealth stage, which image file format does the group use to mask their backdoor activities? (Gizlilik aşamasında, grup arka kapı faaliyetlerini gizlemek için hangi görüntü dosyası formatını kullanıyor?)

Buna gene raporda biraz arayarak ulaşabiliyoruz

Cevap: JPG

Top comments (0)