2024 网鼎杯 半决赛 安全运营挑战赛 威胁分析
2024 网鼎杯 半决赛 安全运营挑战赛 威胁分析
官方 writeup 未公布,无标准答案
按照题目描述进行检材分析
First of all - 在此之前
对题目提供的附件进行分析,题目提供了以下附件
- dump.mem
- disk.ad1
- disk.ad1.txt
其中,文件 disk.ad1.txt
的内容为
Created By AccessData® FTK® Imager 4.7.1.2
Case Information:
Acquired using: ADI4.7.1.2
Case Number:
Evidence Number:
Unique Description:
Examiner:
Notes:
--------------------------------------------------------------
Information for C:\Users\skills\Desktop\disk.ad1:
[Custom Content Sources]
F:\:NONAME [NTFS]|[root]|Windows|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|ProgramData|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|Program Files (x86)|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|Program Files|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|Documents and Settings|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|PerfLogs|*(Wildcard,Consider Case,Include Subdirectories)
F:\:NONAME [NTFS]|[root]|System Volume Information|*(Wildcard,Consider Case,Include Subdirectories)
[Computed Hashes]
MD5 checksum: a576646c40769abb7dd36904417b6a4f
SHA1 checksum: 9cee1fe36957674626661e1197b19b5f0b047026
Image information:
Acquisition started: Tue Nov 5 11:04:42 2024
Acquisition finished: Tue Nov 5 11:49:00 2024
Segment list:
C:\Users\skills\Desktop\disk.ad1
Image Verification Results:
Verification started: Tue Nov 5 11:52:50 2024
Verification finished: Tue Nov 5 12:07:07 2024
MD5 checksum: a576646c40769abb7dd36904417b6a4f : verified
SHA1 checksum: 9cee1fe36957674626661e1197b19b5f0b047026 : verified
由此可以得知,文件 disk.ad1
是由 FTK Imager
所制作的磁盘镜像,文件 dump.mem
是目标计算机上捕获的内存镜像
对于 disk.ad1
文件,可以使用 FTK Imager
进行加载并挂载到虚拟盘符;而对于 dump.mem
文件,可以使用 Volatility
进行取证分析(需要内存 镜像中系统版本对应的符号表)或者使用 R-Studio
对内存中的 NTFS
结构表进行读取分析,或者直接使用 Strings
进行暴力检索分析
威胁分析 - 01
在调查网络性能或安全问题时,了解特定应用程序在一段时间内的数据传输情况对于检测异常流量和潜在威胁至关重要。通过分析网络活动日志,我们可以确定是否存在数据泄露或异常通信。
请问,firefox 进程自有记录以来一共发送了多少字节的数据?(请将答案编辑并存入
/opt/wxfx/answer/1.txt
文件中,参考/opt/wxfx/example
目录)
基于题目描述,可以定位到 Windows 的服务报告使用数据库文件 SRUDB.dat
参考资料 See all Windows 11 network data usage – addshore
在 FTK Imager
定位到 SRUDB.dat
文件的路径 F:\Windows\System32\sru\SRUDB.dat
使用 NetworkUsageView - NirSoft 进行查看
定位到 firefox.exe
进程的记录
3981907 + 384784 = 4366691
即可确定答案
4366691
威胁分析 - 02
识别安全防护软件的查杀记录,对于评估系统受感染的程度和了解攻击者所使用的工具至关重要。通过检查安全日志,可以获取被检测到的威胁信息。
请问,Windows Defender 检测到的第一个恶意软件的威胁 ID 是什么?(请将答案编辑并存入
/opt/wxfx/answer/2.txt
文件中,参考/opt/wxfx/example
目录)
在 disk.ad1
文件的磁盘数据中,定位到 F:\Windows\System32\winevt\Logs\
文件夹
将整个文件夹进行提取
根据 Windows Defender 的日志 ID 表 Microsoft Defender Antivirus event IDs and error codes - Microsoft Defender for Endpoint | Microsoft Learn 可以知道,当 Windows Defender 检测到威胁时所记录的日志,其日志 ID 为 1116
使用 FullEventLogView - NirSoft 进行分析
或者直接定位到 Windows Defender 的操作日志文件 Microsoft-Windows-Windows Defender%4Operational.evtx
Windows Defender 已从隔离区删除一个项目。
有关详细信息,请参阅以下内容:
https://go.microsoft.com/fwlink/?linkid=37020&name=Trojan:Win32/Meterpreter.O&threatid=2147729928&enterprise=0
名称: Trojan:Win32/Meterpreter.O
ID: 2147729928
严重性: Severe
类别: Trojan
用户: DESKTOP-M3JIVN3\skills
安全智能版本: AV: 1.421.82.0, AS: 1.421.82.0
引擎版本: 1.1.24090.11
即可确定答案
2147729928