Bank Question
• Scenario :
• You are a security operations analyst for a banking institution. Your main job function is to compare current, high-fidelity threat intelligence feeds to activity occurring on the bank’s web server and customer relationship management (CRM) server.
• Instructions :
• Click on each threat intelligence feed and console connection to:
Review the appropriate threat intelligence feed
Determine if your servers are targeted
Remediate any compromise by stopping only the process connecting to bad hosts and removing the associated file.
Type help to view a list of available commands for each console.
If at any time you would like to bring back the initial state of the simulation
The Answer
سيناريو التدريب: الاستجابة للحوادث السيبرانية واحتواء التهديدات
كأنت الآن تجلس أمام شاشات المراقبة كمحلل عمليات أمن سيبراني (SOC Analyst) داخل منشأة بنكية. في خضم يوم عملك، تطلق أنظمة الاستخبارات والتهديدات (Threat Intelligence) إنذارات بوجود اختراقات نشطة تستهدف بنيتك التحتية. التحليل الأولي يظهر أن المهاجمين تمكنوا من زرع أبواب خلفية (Backdoors) في خادمين مختلفين، ويستخدمون تقنيات وعناوين اتصال مختلفة لكل خادم لضمان استمرارية الهجوم (Persistence).
مهمتك الآن هي التحقيق في كل خادم على حدة، قطع الاتصالات الخبيثة، وتنظيف الأنظمة بالكامل.
خطوات الحل العملي :
أولاً: تنظيف خادم الويب (Web Server)
بالنظر إلى بيانات الاستخبارات، هناك تهديد عالي الخطورة يستهدف القطاع البنكي قادم من عنوان الـ IP 110.12.213.189. للتعامل معه:
رصد الاتصال وتحديد العملية (lsof و netstat -o): نبدأ أولاً بفحص الملفات والعمليات المفتوحة باستخدام
lsof، ثم نستخدمnetstat -oلمطابقة الاتصالات الشبكية النشطة. سنجد أن عنوان الـ IP البنكي الخبيث110.12.213.189متصل فعلياً بالخادم، وأن رقم العملية (PID) المسؤولة عن هذا الاتصال هو2207.إنهاء الاتصال الخبيث (kill -9 2207):
استخدم هذا الأمر لإرسال إشارة إغلاق إجبارية وفورية للعملية رقم2207، مما يقطع اتصال المهاجم بالخادم فوراً ويمنعه من سحب أي بيانات.إيقاف الباب الخلفي (service screensavr stop):
المهاجم يحاول التخفي عبر تسمية خدمته الخبيثة باسم يبدو طبيعياً (screensavr). بإيقافك لهذه الخدمة، أنت تمنع الملف الخبيث من العمل في الخلفية وتكسر نقطة الاستمرارية.تحديد موقع الملف وتنظيف الخادم (ls -l ثم rm screensavr):
باستعراض مساحة العمل عبرls -l، يتبين أن الملف التنفيذيscreensavrمزروع داخل مجلد الـhtml. بتنفيذ أمر الحذفrm، يتم تدمير أداة الجريمة نهائياً ويعود خادم الويب لحالته الآمنة.
ثانياً: تنظيف خادم إدارة علاقات العملاء (CRM Server)
المهاجم لم يترك خادم الـ CRM آمناً، بل استخدم تكتيكاً آخر للسيطرة عليه عن بُعد عبر بروتوكول VNC متصلاً بعنوان IP خبيث آخر وهو 36.220.4.27.
الاستطلاع وتحديد الهدف (ps -A و netstat -o):
باستخدامps -Aلاستعراض العمليات الحالية وnetstat -oللشبكة، ستلاحظ وجود عملية غريبة تعمل تحت اسمvncSrvوتحمل رقم التعريف (PID)3039، وتقوم بإنشاء اتصال غير مصرح به مع عنوان الـ IP الخبيث.عزل المهاجم (kill -9 3039):
بنفس الصرامة، استخدم الإغلاق القسري للعملية3039لطرد المهاجم من خادم الـ CRM وقطع تحكمه المباشر عن بُعد.تعطيل خدمة التحكم (service vncSrv stop):
قم بإيقاف خدمة الـvncSrvالخبيثة لضمان عدم إعادة تشغيل الاتصال تلقائياً أو فتح منفذ للمهاجم للعودة.الاستئصال الجذري (ls -l ثم rm vncSrv):
بالبحث في مجلدات النظام، ستعثر على الملف التنفيذيvncSrv. قم بحذفه تماماً من النظام باستخدامrmللتأكد من تطهير البنية التحتية بالكامل.