Istraga s Wazuh upozorenjima

Root Cause Analysis (RCA) — analiza temeljnog uzroka sigurnosnog incidenta. Cilj je utvrditi što se dogodilo, kako se dogodilo i tko je počinio napad. Istraga počinje od najnovijeg upozorenja i ide unatrag kroz dokaze.

Ključna Wazuh upozorenja

  • Rule 60112 — promjena audit politike (auditPolicyChanges)
  • Polje: data.win.eventdata.auditPolicyChanges = "Success removed" / "Failure removed"
  • Polje: data.win.eventdata.subjectUserName = korisnik koji je napravio promjenu
  • Event ID 4719 — Windows ID za promjenu audit politike

Event ID vs Event Record ID

  • Event ID — Microsoftov standardni ID koji opisuje vrstu događaja (npr. 4719 = audit change)
  • Event Record ID — jedinstveni serijski broj svake zabililješke u logu
  • Event Record ID se nalazi pod Details tab → + System → EventRecordID
Anti-forenzika — onemogućavanje auditiranja: "Success removed" i "Failure removed" u auditPolicyChanges znači da je napadač onemogućio bilježenje određenih kategorija događaja. Nakon ove promjene, daljnje aktivnosti napadača neće biti zabilježene u logovima — to je klasična anti-forenzička taktika.

Windows logon tipovi i Event ID-jevi

Windows logon tipovi

  • Tip 2 — Interactive — lokalna prijava na tipkovnici
  • Tip 3 — Network — mrežna prijava (npr. SMB)
  • Tip 7 — Unlock — otključavanje radne stanice
  • Tip 8 — NetworkCleartext — mrežna s lozinkom u čistom tekstu
  • Tip 9 — NewCredentials — kloniranje tokena s novim vjerodajnicama
  • Tip 10 — RemoteInteractive — RDP / Terminal Services prijava
  • Tip 11 — CachedInteractive — lokalna prijava s cachiranim vjerodajnicama

Ključni Windows Event ID-jevi

  • 4624 — uspješna prijava (an account was successfully logged on)
  • 4648 — prijava s eksplicitnim vjerodajnicama (logon using explicit credentials)
  • 4719 — promjena audit politike sustava

Napadni lanac i RCA

Rekonstruirani redoslijed napada u labu (od najstarijeg do najnovijeg):

Napadni lanac — Dylan kao počinitelj

  1. Dylan ulazi u podatkovni centar (badge log u 17:32)
  2. Dylan se prijavljuje na MS10 fizički (Logon Tip 2, Event ID 4624)
  3. Dylan šalje phishing email Jaimeu (lažni pošiljatelj 515Support)
  4. Jaime pokreće proxyset.bat → Firefox proxy → MS10 (10.1.16.2)
  5. Jaime posjećuje juiceshop.com → promet ide kroz MS10
  6. Dylan snima promet (juiceshop.pcapng) s Wiresharkom na MS10
  7. Dylan čita Jaimejeve vjerodajnice iz POST /rest/user/login paketa
  8. Dylan RDP na DC10 koristeći jaimeove vjerodajnice (Tip 10, Rule 92653)
  9. Dylan onemogućuje auditiranje na DC10 (Rule 60112, Event ID 4719)

Ključni dokazi i alati

  • auditpol /get /category:* — pregled audit politike na DC10
  • auditpol pokazuje: No Auditing (sve kategorije onemogućene)
  • proxyset.bat — u Downloads mapi Jaimea na PC10
  • proxy.ps1 — PowerShell skripta u C:\HR\ na MS10
  • juiceshop.pcapng — u C:\Users\dylan\Documents\
  • Firewall log (OPNSense): dst=juiceshop.com IP, src=10.1.16.2 (MS10)
  • dstport = 443 (HTTPS) ali podaci su ipak u plain textu kroz proxy
  • ROUTER-BORDER = OPNSense firewall na 10.1.128.253
Cilj Root Cause Analysis: RCA nije samo identificacija počinitelja — cilj je utvrditi početne parametre sigurnosne povrede. Izvještaj treba sadržavati: pronađene dokaze, zaključke i preporuke za sprečavanje sličnih incidenata.
0 / 14
Odgovori na pitanja da vidiš rezultat.

1. Koji Windows Event ID označava promjenu audit politike sustava?

Windows Event ID 4719 = System audit policy was changed (promjena audit politike). Wazuh Rule 60112 detektira ovaj event i upozorava na moguću anti-forenzičku aktivnost.

2. Što znači "Success removed" u polju auditPolicyChanges?

"Success removed" znači da je isključeno bilježenje uspješnih događaja u određenoj audit kategoriji. Npr. ako je Success removed za Logon — uspješne prijave se više ne bilježe. Ovo je anti-forenzika.

3. Kojom naredbom na DC10 provjeravamo stanje svih audit politika?

auditpol /get /category:* prikazuje status svih audit politika na sustavu. Nakon napada, rezultat pokazuje No Auditing za sve kategorije — napadač je onemogućio sve auditiranje.

4. Koji Windows logon tip označava RDP / Terminal Services prijavu?

Logon Tip 10 = RemoteInteractive — prijava putem Remote Desktop Protocol (RDP) ili Terminal Services. Dylan se prijavio na DC10 s MS10 putem RDP-a (Tip 10).

5. Koji logon tip označava fizičku interaktivnu prijavu na tipkovnici računala?

Logon Tip 2 = Interactive — korisnik se prijavio fizički na to računalo. Dylan se fizički prijavio na MS10 u podatkovnom centru (Tip 2, Event ID 4624).

6. Koji Windows Event ID bilježi prijavu s eksplicitnim vjerodajnicama (RunAs / korištenje tuđih vjerodajnica)?

Event ID 4648 = "A logon was attempted using explicit credentials" — bilježi se kada netko koristi tuđe vjerodajnice (npr. Dylan koji koristi Jaimeove vjerodajnice za RDP na DC10).

7. Gdje se nalazi datoteka juiceshop.pcapng koja dokazuje Dylanovo prisluškivanje?

Datoteka juiceshop.pcapng nalazi se u C:\Users\dylan\Documents\ na MS10. Dylan je koristio Wireshark na MS10 za snimanje HTTP prometa dok je Jaime koristio MS10 kao proxy.

8. Što je sadržaj datoteke proxy.ps1 koja se nalazi u C:\HR\ na MS10?

proxy.ps1 (.ps1 = PowerShell skripta) u C:\HR\ konfigurira MS10 da radi kao proxy server. Dylan (iz HR odjela) ju je postavio kako bi promet s Jaimeovog PC10 prolazio kroz MS10.

9. Koji je redoslijed ključnih događaja u napadu — što se dogodilo PRVO?

Napadni lanac: 1. Dylan ulazi u podatkovni centar (17:32 badge log) i fizički prijavljuje na MS10 → 2. Phishing email Jaimeu → 3. Jaime pokreće proxyset.bat → 4. Jaime posjećuje juiceshop.com → 5. Dylan snima promet → 6. Dylan RDP na DC10.

10. Gdje u OPNSense firewalls logu možemo pronaći dokaze o prometu prema juiceshop.com?

OPNSense: Firewall → Log Files → Live View prikazuje vatrozidne logove. Filteri: dst = juiceshop.com IP, src = MS10 IP (10.1.16.2) — pokazuju da je MS10 slao promet prema juiceshop.com.

11. Što je cilj Root Cause Analysis (RCA) u kontekstu sigurnosnog incidenta?

Cilj RCA = utvrditi početne parametre sigurnosne povrede: što se dogodilo, kako, kada, tko. RCA izvještaj sadržava dokaze, zaključke i preporuke za sprečavanje budućih sličnih incidenata.

12. Zašto Dylan nije koristio Jaimeovu radnu stanicu PC10 za napad, nego MS10?

Dylan je koristio MS10 jer: 1) MS10 je u podatkovnom centru kojemu je imao fizički pristup, 2) MS10 je imao Wireshark predinstaliran, 3) koristeći MS10 kao proxy mogao je prisluškivati Jaimeov promet.

13. Koji Wazuh Rule ID detektira RDP prijavu (Remote Interactive Logon)?

Wazuh Rule ID 92653 detektira RDP (Remote Desktop Protocol) prijave — Remote Interactive Logon tip. U labu, ovo upozorenje je pokazalo da se netko prijavio na DC10 putem RDP-a s IP adrese 10.1.16.2 (MS10).

14. Koja mitigacija bi spriječila promjenu audit politike na DC10 putem RDP napada?

Onemogućiti RDP pristup domain controllerima bi izravno spriječilo napad — Dylan ne bi mogao RDP-om ući na DC10. Administratori bi trebali upravljati DC-jevima fizički ili kroz jump server.
0 / 14
Riješi kviz da vidiš rezultat.