Security+

Bank Question

• Scenario :

You are a security operations analyst for a banking institution. Your main job function is to compare current, high-fidelity threat intelligence feeds to activity occurring on the bank’s web server and customer relationship management (CRM) server.

• Instructions :

Click on each threat intelligence feed and console connection to:

  • Review the appropriate threat intelligence feed

  • Determine if your servers are targeted

  • Remediate any compromise by stopping only the process connecting to bad hosts and removing the associated file.

  • Type help to view a list of available commands for each console.

  • If at any time you would like to bring back the initial state of the simulation

يرجى فتح السؤال على الكمبيوتر

شرح الحل

سيناريو التدريب: الاستجابة للحوادث السيبرانية واحتواء التهديدات

كأنت الآن تجلس أمام شاشات المراقبة كمحلل عمليات أمن سيبراني (SOC Analyst) داخل منشأة بنكية. في خضم يوم عملك، تطلق أنظمة الاستخبارات والتهديدات (Threat Intelligence) إنذارات بوجود اختراقات نشطة تستهدف بنيتك التحتية. التحليل الأولي يظهر أن المهاجمين تمكنوا من زرع أبواب خلفية (Backdoors) في خادمين مختلفين، ويستخدمون تقنيات وعناوين اتصال مختلفة لكل خادم لضمان استمرارية الهجوم (Persistence).


مهمتك الآن هي التحقيق في كل خادم على حدة، قطع الاتصالات الخبيثة، وتنظيف الأنظمة بالكامل.

خطوات الحل العملي :

أولاً: تنظيف خادم الويب (Web Server)


بالنظر إلى بيانات الاستخبارات، هناك تهديد عالي الخطورة يستهدف القطاع البنكي قادم من عنوان الـ IP 110.12.213.189. للتعامل معه:

  1. رصد الاتصال وتحديد العملية (lsof و netstat -o): نبدأ أولاً بفحص الملفات والعمليات المفتوحة باستخدام lsof، ثم نستخدم netstat -o لمطابقة الاتصالات الشبكية النشطة. سنجد أن عنوان الـ IP البنكي الخبيث 110.12.213.189 متصل فعلياً بالخادم، وأن رقم العملية (PID) المسؤولة عن هذا الاتصال هو 2207.

  2. إنهاء الاتصال الخبيث (kill -9 2207):
    استخدم هذا الأمر لإرسال إشارة إغلاق إجبارية وفورية للعملية رقم 2207، مما يقطع اتصال المهاجم بالخادم فوراً ويمنعه من سحب أي بيانات.

  3. إيقاف الباب الخلفي (service screensavr stop):
    المهاجم يحاول التخفي عبر تسمية خدمته الخبيثة باسم يبدو طبيعياً (screensavr). بإيقافك لهذه الخدمة، أنت تمنع الملف الخبيث من العمل في الخلفية وتكسر نقطة الاستمرارية.

  4. تحديد موقع الملف وتنظيف الخادم (ls -l ثم rm screensavr):
    باستعراض مساحة العمل عبر ls -l، يتبين أن الملف التنفيذي screensavr مزروع داخل مجلد الـ html. بتنفيذ أمر الحذف rm، يتم تدمير أداة الجريمة نهائياً ويعود خادم الويب لحالته الآمنة.


ثانياً: تنظيف خادم إدارة علاقات العملاء (CRM Server)


المهاجم لم يترك خادم الـ CRM آمناً، بل استخدم تكتيكاً آخر للسيطرة عليه عن بُعد عبر بروتوكول VNC متصلاً بعنوان IP خبيث آخر وهو 36.220.4.27.

  1. الاستطلاع وتحديد الهدف (ps -A و netstat -o):
    باستخدام ps -A لاستعراض العمليات الحالية و netstat -o للشبكة، ستلاحظ وجود عملية غريبة تعمل تحت اسم vncSrv وتحمل رقم التعريف (PID) 3039، وتقوم بإنشاء اتصال غير مصرح به مع عنوان الـ IP الخبيث.

  2. عزل المهاجم (kill -9 3039):
    بنفس الصرامة، استخدم الإغلاق القسري للعملية 3039 لطرد المهاجم من خادم الـ CRM وقطع تحكمه المباشر عن بُعد.

  3. تعطيل خدمة التحكم (service vncSrv stop):
    قم بإيقاف خدمة الـ vncSrv الخبيثة لضمان عدم إعادة تشغيل الاتصال تلقائياً أو فتح منفذ للمهاجم للعودة.

  4. الاستئصال الجذري (ls -l ثم rm vncSrv):
    بالبحث في مجلدات النظام، ستعثر على الملف التنفيذي vncSrv. قم بحذفه تماماً من النظام باستخدام rm للتأكد من تطهير البنية التحتية بالكامل.

لديك سؤال؟

انضم لجروب سيبراني واطرح استفسارك