Görev: Unmasking APT X
What is the name of the phishing sub-technique used by APT X for initial access? (APT X’in ilk erişim için kullandığı kimlik avı alt tekniğinin adı nedir?)
Lab makinesine bize verilen bilgilerle giriş yaptıktan sonra sol menüden analyses basıyoruz ve karşımıza APT-X geliyor bunun içine giriyoruz.
APT-X'in içine girdiğimizde knowledge kısmına geçiyoruz
En köşede duran ilk erişim olduğu için cevabı hemen buluyoruz zaten saat olarak en erken bu
Cevap: Spearphishing Attachment

What is the name of the malware used by APT X? (APT X tarafından kullanılan kötü amaçlı yazılımın adı nedir?)
Bu da aynı şekil zaten burda kendini belli ediyor.
Cevap: USBferry
What is the malware's STIX ID?
Usbyferry penceresindeki bağlantı ikonuna tıklıyoruz
Bizden istediği stix idydi bu da usbferrynin sayfası açılınca en sağda köşede kendini belli etti.
Cevap: malware--5d0ea014-1ce9-5d5c-bcc7-f625a07907d0
Using the knowledge available for the above malware, what is the true identity of APT X? (Yukarıda bahsedilen kötü amaçlı yazılım hakkında mevcut bilgileri kullanarak, APT X’in gerçek kimliği nedir?)
Bunun cevabıda usbferrynin (kötü amaçlı yazılımın) descinde var
Cevap: Tropic Trooper
How many attack patterns are associated with the target APT? (Hedef APT ile ilişkili kaç tane saldırı modeli bulunmaktadır?)
Şimdi gerçek kimlikle devam edicez o yüzden OpenCTI arama çubuğuna Tropic Trooper yazdık ve ilk çıkana tıklayıp knowledgeye geçtik 40 taneymiş
Cevap: 40
Which Microsoft Exchange RCE vulnerability has the attacker been witnessed using? (Saldırganın hangi Microsoft Exchange RCE güvenlik açığını kullandığı gözlemlenmiştir?)
Bunun için aynı sayfada yani knowledgede aşağı kaydırıp timeline a geliyoruz. Bir kaç cve var remote code yazan tek CVE-2021-34473 var o yüzden
Cevap: CVE-2021-34473
What is the name of the command-line tool linked to the APT? (APT ile bağlantılı komut satırı aracının adı nedir?)
Tool dediği için sağ menüden direk tools basıyoruz.
Tek BITSAdmin var
Cevap: BITSAdmin
What malware is the APT known to use for remote access? (Bu APT’nin uzaktan erişim amacıyla kullandığı bilinen kötü amaçlı yazılımlar nelerdir?)
Malware dediği için direk sağ menüden malware basıyoruz, 5 tane var hepsini tek tek inceleyip desclerine baktığımızda PoisonIvy'nin descinde "PoisonIvy is a popular remote access tool" görüyoruz
Cevap: PoisonIvy
What registry key has the APT created to establish persistence on target systems? APT, hedef sistemlerde kalıcılık sağlamak için hangi kayıt defteri anahtarını oluşturmuştur?
Tropic Trooper'ın overview kısmında en aşağı kaydırıp external referencesdaki mitre attack raporunu açıp içindeki urlye gidip inceleyelim.
Gördüğünüz gibi raporun içinde biraz aşağı kaydırdığımız zaman bu kayıt defteri anahtarına ulaşıyoruz.
Cevap: HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
During the stealth stage, which image file format does the group use to mask their backdoor activities? (Gizlilik aşamasında, grup arka kapı faaliyetlerini gizlemek için hangi görüntü dosyası formatını kullanıyor?)
Buna gene raporda biraz arayarak ulaşabiliyoruz
Cevap: JPG















Top comments (0)