Istraga s Wazuh upozorenjima
Root Cause Analysis (RCA) — analiza temeljnog uzroka sigurnosnog incidenta. Cilj je utvrditi što se dogodilo, kako se dogodilo i tko je počinio napad. Istraga počinje od najnovijeg upozorenja i ide unatrag kroz dokaze.
Ključna Wazuh upozorenja
- Rule 60112 — promjena audit politike (auditPolicyChanges)
- Polje:
data.win.eventdata.auditPolicyChanges= "Success removed" / "Failure removed" - Polje:
data.win.eventdata.subjectUserName= korisnik koji je napravio promjenu - Event ID 4719 — Windows ID za promjenu audit politike
Event ID vs Event Record ID
- Event ID — Microsoftov standardni ID koji opisuje vrstu događaja (npr. 4719 = audit change)
- Event Record ID — jedinstveni serijski broj svake zabililješke u logu
- Event Record ID se nalazi pod Details tab → + System → EventRecordID
Windows logon tipovi i Event ID-jevi
Windows logon tipovi
- Tip 2 — Interactive — lokalna prijava na tipkovnici
- Tip 3 — Network — mrežna prijava (npr. SMB)
- Tip 7 — Unlock — otključavanje radne stanice
- Tip 8 — NetworkCleartext — mrežna s lozinkom u čistom tekstu
- Tip 9 — NewCredentials — kloniranje tokena s novim vjerodajnicama
- Tip 10 — RemoteInteractive — RDP / Terminal Services prijava
- Tip 11 — CachedInteractive — lokalna prijava s cachiranim vjerodajnicama
Ključni Windows Event ID-jevi
- 4624 — uspješna prijava (an account was successfully logged on)
- 4648 — prijava s eksplicitnim vjerodajnicama (logon using explicit credentials)
- 4719 — promjena audit politike sustava
Napadni lanac i RCA
Rekonstruirani redoslijed napada u labu (od najstarijeg do najnovijeg):
Napadni lanac — Dylan kao počinitelj
- Dylan ulazi u podatkovni centar (badge log u 17:32)
- Dylan se prijavljuje na MS10 fizički (Logon Tip 2, Event ID 4624)
- Dylan šalje phishing email Jaimeu (lažni pošiljatelj 515Support)
- Jaime pokreće
proxyset.bat→ Firefox proxy → MS10 (10.1.16.2) - Jaime posjećuje juiceshop.com → promet ide kroz MS10
- Dylan snima promet (juiceshop.pcapng) s Wiresharkom na MS10
- Dylan čita Jaimejeve vjerodajnice iz POST /rest/user/login paketa
- Dylan RDP na DC10 koristeći jaimeove vjerodajnice (Tip 10, Rule 92653)
- Dylan onemogućuje auditiranje na DC10 (Rule 60112, Event ID 4719)
Ključni dokazi i alati
auditpol /get /category:*— pregled audit politike na DC10- auditpol pokazuje: No Auditing (sve kategorije onemogućene)
proxyset.bat— u Downloads mapi Jaimea na PC10proxy.ps1— PowerShell skripta uC:\HR\na MS10juiceshop.pcapng— uC:\Users\dylan\Documents\- Firewall log (OPNSense): dst=juiceshop.com IP, src=10.1.16.2 (MS10)
- dstport = 443 (HTTPS) ali podaci su ipak u plain textu kroz proxy
- ROUTER-BORDER = OPNSense firewall na 10.1.128.253
1. Koji Windows Event ID označava promjenu audit politike sustava?
2. Što znači "Success removed" u polju auditPolicyChanges?
3. Kojom naredbom na DC10 provjeravamo stanje svih audit politika?
auditpol /get /category:* prikazuje status svih audit politika na sustavu. Nakon napada, rezultat pokazuje No Auditing za sve kategorije — napadač je onemogućio sve auditiranje.4. Koji Windows logon tip označava RDP / Terminal Services prijavu?
5. Koji logon tip označava fizičku interaktivnu prijavu na tipkovnici računala?
6. Koji Windows Event ID bilježi prijavu s eksplicitnim vjerodajnicama (RunAs / korištenje tuđih vjerodajnica)?
7. Gdje se nalazi datoteka juiceshop.pcapng koja dokazuje Dylanovo prisluškivanje?
juiceshop.pcapng nalazi se u C:\Users\dylan\Documents\ na MS10. Dylan je koristio Wireshark na MS10 za snimanje HTTP prometa dok je Jaime koristio MS10 kao proxy.8. Što je sadržaj datoteke proxy.ps1 koja se nalazi u C:\HR\ na MS10?
proxy.ps1 (.ps1 = PowerShell skripta) u C:\HR\ konfigurira MS10 da radi kao proxy server. Dylan (iz HR odjela) ju je postavio kako bi promet s Jaimeovog PC10 prolazio kroz MS10.9. Koji je redoslijed ključnih događaja u napadu — što se dogodilo PRVO?
10. Gdje u OPNSense firewalls logu možemo pronaći dokaze o prometu prema juiceshop.com?
11. Što je cilj Root Cause Analysis (RCA) u kontekstu sigurnosnog incidenta?
12. Zašto Dylan nije koristio Jaimeovu radnu stanicu PC10 za napad, nego MS10?
13. Koji Wazuh Rule ID detektira RDP prijavu (Remote Interactive Logon)?
14. Koja mitigacija bi spriječila promjenu audit politike na DC10 putem RDP napada?