Analiza traffic.pcap

Mrežna istraga počinje analizom hvatanih paketa. traffic.pcap datoteka sadrži snimljeni mrežni promet koji otkriva napadačeve aktivnosti, korištene protokole i eksfiltriranu podatkovnu.

Wireshark filtri za istragu

  • http — sav HTTP promet
  • ssh — SSH sesije
  • ip.src == 10.1.x.x — promet iz određene podmreže
  • tcp.port == 22 — SSH port
  • data — paketi s korisnim podacima

Što tražimo u pcap istrazi

  • Neobični odlazni promet (data exfiltration)
  • Veze prema nepoznatim IP adresama
  • Brute force pokušaji (mnogi zahtjevi u kratkom vremenu)
  • PII u čistom tekstu (SSN, CC brojevi, emailovi)
  • C2 beaconing (periodični zahtjevi)

Windows Event Logs — Event ID 4720

Ključni Event ID-jevi za istragu korisničkih računa

  • Event ID 4720 — kreiran novi korisnički račun
  • Event ID 4722 — korisnički račun je aktiviran
  • Event ID 4723 — pokušaj promjene lozinke
  • Event ID 4724 — pokušaj resetiranja lozinke
  • Event ID 4728 — korisnik dodan u privilegiranu grupu
  • Event ID 4732 — korisnik dodan u lokalnu grupu

Analiza Event ID 4720

  • Tko: SubjectUserName = tko je kreirao račun
  • Što: TargetUserName = naziv novog korisničkog računa
  • Kada: TimeCreated → SystemTime
  • Sumnjivi znaci: TargetUserName koji izgleda kao sistemski process (npr. "svchost", "system32")
  • Backdoor račun = tipičan persistence mehanizam

WinT0Ols malware i PII eksfiltracija

WinT0Ols malware karakteristike

  • Naziv namijenjen kamufliranju (sliči na "WinTools")
  • Nula "0" umjesto slova "O" — typosquatting taktika
  • Napada putem: SSHv2 brute force na Linux servere
  • Nakon kompromitacije: krade PII podatke
  • Eksfiltracija putem: šifriranog SSH tunela ili HTTP POST-a

PII (Personally Identifiable Information)

  • Podaci koji identificiraju fizičku osobu
  • Primjeri: ime, adresa, email, SSN, datum rođenja
  • Bankovni podaci, br. kreditnih kartica
  • GDPR/CCPA reguliraju zaštitu PII
  • Data breach obvezuje obavještavanje pogođenih osoba

SSHv2 brute force napad

  • Automatsko isprobavanje kombinacija username/lozinka
  • Wazuh Rule 5710/5711 — SSH authentication failure
  • Mnogi neuspjeli pokušaji u kratkom vremenu = brute force
  • Mitigacija: fail2ban, SSH key auth, MFA, port promjena

Indikatora kompromitacije (IoC)

  • Novi korisnički račun stvoren bez odobrenja (Event ID 4720)
  • Neobični odlazni promet prema nepoznatim IP-jevima
  • Velikika količina podataka poslana van (data exfiltration)
  • SSH sesija prema interne server s vanjskog IP-ja
  • Procesi koji ne bi trebali biti aktivni
Typosquatting taktika: WinT0Ols (nula umjesto slova O) je primjer kako napadači imenuju malware slično legitimnim alatima da zavaraju korisnike i analitičare. Uvijek pažljivo pregledajte naziv procesa/datoteke — vizualna sličnost (l/1, 0/O, rn/m) je česta taktika.
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koji Windows Event ID bilježi kreiranje novog korisničkog računa?

Windows Event ID 4720 = "A user account was created" — bilježi se svaki put kada se kreira novi korisnički račun. Sadrži SubjectUserName (tko je kreirao) i TargetUserName (naziv novog računa). Kritičan za detekciju backdoor računa.

2. Zašto je kreiranje neodobrenog korisničkog računa (Event ID 4720) sigurnosni alarm?

Kreiranje neodobrenog računa je klasičan persistence mehanizam — napadač kreira tajni backdoor račun koji ostaje i nakon uklanjanja inicijalnog kompromisa. Omogućuje povratak i lateralno kretanje kroz mrežu s valjanim vjerodajnicama.

3. Što je PII (Personally Identifiable Information)?

PII = Personally Identifiable Information — bilo koji podatak koji može identificirati konkretnu osobu: ime, prezime, email, SSN, datum/mjesto rođenja, kućna adresa, br. telefona, financijski podaci. Regulirano GDPR-om u EU, CCPA-om u Kaliforniji.

4. Što je typosquatting taktika u kontekstu malwarea?

Typosquatting = korištenje vizualno sličnih znakova: 0/O, 1/l/I, rn/m. WinT0Ols (nula umjesto O) izgleda kao "WinTools". Korisnici i analitičari koji brzo gledaju mogu propustiti razliku. Primjer domene: g00gle.com umjesto google.com.

5. Koji protokol koristi WinT0Ols za napad na Linux servere?

WinT0Ols napada Linux servere putem SSHv2 brute force — automatski isprobava kombinacije korisničkih imena i lozinki. SSH (port 22) je standardni remote administration protokol za Linux. Uspješni brute force daje napadaču root shell pristup.

6. Koji Wireshark filter prikazuje samo SSH promet?

U Wiresharku: ssh (Wireshark prepoznaje protokol) ili tcp.port == 22 (port filtriranje). SSH koristi port 22. SSH promet je enkriptiran pa sadržaj nije vidljiv, ali možemo vidjeti: izvorne/odredišne adrese, volumen prometa, broj sessija.

7. Kako u Wiresharku identificiramo SSH brute force napad?

SSH brute force u Wiresharku: mnoge kratke TCP sesije (SYN → SYN-ACK → ACK → kratka razmjena → FIN) od istog IP-ja prema port 22 u kratkom vremenskom periodu. Svaka sesija je jedan pokušaj login-a. Statistics → Conversations za pregled.

8. Koji Event ID bilježi dodavanje korisnika u privilegiranu sigurnosnu grupu (npr. Domain Admins)?

Event ID 4728 = "A member was added to a security-enabled global group" — npr. dodavanje korisnika u Domain Admins, Domain Controllers ili druge privilegirane globalne grupe. Ovo je kritičan IoC — napadač koji dobiva admin privilegije.

9. Što je data exfiltration (eksfiltracija podataka)?

Data exfiltration = neovlašteni transfer podataka iz organizacijske mreže prema napadaču (outside). Napadač krade PII, intelektualno vlasništvo, poslovne tajne. Metode: HTTP POST, DNS tunneling, ICMP, steganografija, cloud storage.

10. Koji alat se standardno koristi za analizu .pcap datoteka?

Wireshark je de facto standard za analizu .pcap (packet capture) datoteka. CLI alternativa: tshark (terminal). tcpdump može i snimati i čitati pcap datoteke (ali limited GUI). .pcap je PCAP format, .pcapng je moderniji format.

11. Koja od navedenih mjera mitigira SSH brute force napade?

Fail2ban = alat koji prati logove i automatski blokira IP adrese s previše neuspjelih pokušaja. Ostale dobre prakse: SSH key auth (onemogući password auth), promjena porta (obscurity), MFA, IP whitelist u firewalls, rate limiting.

12. Koje regulatorne obveze nastaju kad organizacija doživi data breach s PII podacima?

PII data breach obvezuje: 1. Obavijest regulatoru (GDPR: 72 sata za DSAR; CCPA slično), 2. Obavijest pogođenim osobama (u razumnom roku), 3. Dokumentacija incidenta. Neispunjavanje nosi visoke kazne (GDPR: do 4% globalnog prihoda).

13. U istrazi mrežnog incidenta, koji su ključni koraci za analizu Windows Event Logova? (odaberi sve)

Kompletna istraga: 1. Filtriraj Event ID, 2. Provjeri tko je (SubjectUserName), 3. Kad se dogodilo (TimeCreated), 4. Koreliraj s pcap prometom iz istog vremenskog perioda. Korelacija više izvora podataka daje cjelokupnu sliku incidenta.
0 / 13
Riješi kviz da vidiš rezultat.