TryHackMe - Summit Write-up (Premium Room)

Merhabalar bu yazıda https://tryhackme.com/room/summit linkteki odanın çözümünü ele aldım. İyi çalışmalar dilerim :)

TryHackMe - Summit Write-up (Premium Room)

SORU 1: sample1.exe başarıyla tespit ettikten sonra aldığınız ilk bayrak nedir?

Mailde gördüğümüz exe dosyasına tıklayarak sandbox ile tarama yapacağız.

Sandbox çıktısına baktığımızda bu exe dosyasının bir trojan olduğunu görüyoruz. Bu exe dosyasının bloklanmasının en iyi yolu MD5 hash değerini bloklamak olacaktır.

MD5 değerini kopyalayalım ve sol üst kısımdaki 3 çizgiye basıp menüleri görelim. Burada "Manage Hashes" kısmına girelim. 

Hash algoritmalarından MD5'i seçelim ve alt kutucuğa kopyaladığımız hash değerini yapıştıralım. Son olarak submit hash tuşuna basıp hashi bloklamış olacağız. Blokladıktan sonra ilk flag yeni bir mail ile gelmiş olacaktır. Mailimizi kontrol edelim şimdi.

Böylelikle ilk flag'i bulmuş olduk.

Flag: THM{f3cbf08151a11a6a331db9c6cf5f4fe4}

SORU 2: sample2.exe başarıyla tespit ettikten sonra aldığınız ikinci bayrak nedir?

sample2.exe dosyasını da aynı şekilde sandbox taraması yaparak inceleyelim. Maildeki exe dosyasına tıkladığımızda bizi sandbox sayfasına götürüyor. Sol taraftaki kutuya tıklayarak sample2.exe dosyasını seçelim ve "Summit for Analysis" kutucuğuna tıklayarak analiz yapalım.

Sağ taraftaki çıktıyı aşağı doğru kaydırdığımızda kötü amaçlı yazılımın HTTP GET isteklerini 4444 portu üzerinden 154.35.10.113 adresine gönderdiğini görüyoruz.

Bu ip adresini derhal firewall üzerinden engellememiz gerekiyor. Sol taraftaki menüden "Firewall Rule Manager" kısmına gidiyoruz. Tür olarak Egress'i seçiyoruz. Ingress ve Egress kavramları:

  • Ingress (Gelen Trafik): Dış dünyadaki veya internetteki bir cihazın sizin yerel ağınızdaki bir cihaza/sunucuya bağlantı başlatmasıdır.

  • Egress (Giden Trafik): Sizin yerel ağınızdaki (veya makinenizdeki) bir programın/cihazın dışarıdaki bir adrese/sunucuya bağlantı başlatmasıdır.

Source IP adresini any olarak seçiyoruz ki tüm sistemlerde bu kural çalışsın. Destination IP de 154.35.10.113 ekleyip aksiyonun deny yani bloklama olarak seçip kuralı kaydediyoruz.

Kuralı ekledikten sonra flag bize mail ile geldi.

Flag: THM{2ff48a3421a938b388418be273f4806d}

SORU 3: sample3.exe başarılı bir şekilde tespit ettikten sonra aldığınız üçüncü bayrak nedir?

3. exe dosyamızı da önceki gibi analiz edeceğiz. Analiz ettiğimizde şüpheli bir domain ile karşılaşıyoruz.

Şüpheli domaini DNS ile filtrelememiz gerekir. Menü kısmından "DNS Rule Manager" kısmına girip kural yazalım. Kural ismini istediğiniz gibi yazabilirsiniz. Domain ismi kısmına zararlı domaini yazıp kuralı kaydediyoruz.

Yeni case ve flag mail ile geldi maile bakalım.

Flag: THM{4eca9e2f61a19ecd5df34c788e7dce16}

Tebrikler soruların yarısını bitirdin (‾◡◝)

Aynı hızla devammm :)))

SORU 4: sample4.exe başarıyla tespit ettikten sonra aldığınız dördüncü bayrak nedir?

Artık oraya bas şuraya bas analiz et kısmını atlıyorum :DD

4. exe dosyamızı analiz ettiğimizde kayıt defteri aktivitelerini görmekteyiz. Dikkatli incelediğimizde ilk eventte DisableRealtimeMonitoring ifadesi geçiyor. Bu işlem Windows Defender korumasını devre dışı bırakmayı hedefler. Bu davranış da, saldırganın tespit edilmekten kaçınma stratejisini gösterir.

İleride benzer olayları tespit edebilecek yeni bir kural tanımlamak adına Sigma Rule oluşturmamız gerekecek. Öncelikle buradaki bilgileri not alalım ardından menüden 'Create Sigma Rule' seçeceğiz. Windows üzerindeki sistem hareketlerini analiz edeceğimiz için log kaynağı olarak 'Sysmon Event Logs' seçiyoruz. Daha sonra "Registry Modifications" kutucuğunu seçeceğiz.

Ekran görüntüsündeki gibi kuralı oluşturalım ve ardından flagi alıp diğer analize geçelim.

Flag: THM{c956f455fc076aea829799c0876ee399}

Sizce de çok keyifli değil mi ya bu oda :DD

SORU 5: sample5.exe başarılı bir şekilde tespit ettikten sonra aldığınız beşinci bayrak nedir?

5. exe dosyamızı incelediğimizde karşımıza bir sürü tarih-saat, ip adresleri, portlar, dosya boyutları geliyor.

Logu incelediğimizde 15 Ağustos 2023 tarihinde kaynak ip olan 10.10.15.12 çeşitli iplerle olan trafiği görünüyor. Trafiğe ait paketlerin tümünün 97 bayt boyutunda olması, bunların aynı nitelikte bir veri akışına ait olduğunu gösteriyor. Zaman damgalarını detaylandırdığımızda ise bu iletişimin tesadüfi olmadığını anlıyoruz: Trafik, 09:00:00 ve 09:30:00 örneklerinde olduğu gibi tam her yarım saatte bir kendini tekrarlamaktadır. Şimdi biz bu trafiği hem tespit eden hem de engelleyen kural yazalım. Menüden 'Create Sigma Rule' seçelim. Yine "Sysmon Event Logs" seçip ardından "Network Connections" seçeneğinizi seçip kural yazmaya başlayabiliriz.

Evettt şimdi kuralı yazmaya başlayalım. Remote IP ve Portu any yapalım ki tüm port ve ipleri kapsasın. Boyutu (size) 97 yapalım. Frequency 1800 yapalım; her 30 dakikada bir trafik olduğu için ve saniye cinsinden yazmamız gerektiği için (30x60=1800) 1800 yazmamız gerekir. Attack ID TA0011 olmalı yani komut ve kontrol. Daha sonra kuralımızı kaydedelim.

Son mailimizi kontrol edelim.

Flag: THM{46b21c4410e47dc5729ceadef0fc722e}

Hadi son bir kez daha analizzz

SORU 6: Sphinx'ten aldığınız son bayrak nedir?

Son dosyamızı da analiz ettiğimizde karşımıza komutların olduğu loglar çıkıyor. 

Görünürde çalışan komutlar; host detayları ve ağ bağlantılarına ait verileri toplayarak bunları %temp%\exfiltr8.log olarak belirlenmiş sabit bir dosya yoluna dışa aktarmaktadır. Bu dosyayı tespit etmek ve algılandığında davranışı engellemek için kural oluşturalım.

Create Sigma Rule -> Sysmon Event Logs -> File Creation and Modification

Dosya yoluna %temp% , dosya adına exfiltr8.log yazacağız. Burada dışarıya dosya aktarma olayı olduğu için Attack ID TA0010 yani Exfiltration olacaktır. 

Son flagimizi de alıp bu analizi sonlandıralım.

Flag: THM{c8951b2ad24bbcbac60c16cf2c83d92c}

Merhaba ben Ayşenur. Fırat Üniversitesi Adli Bilişim Mühendisi mezunuyum. "sibermetin.com" sitesinde yazarlık yapıyorum. Siber alanı ile alakalı edindiğim bilgileri sizlere aktarmaya çalışıyorum. İyi okumalar :)