Analiza traffic.pcap
Mrežna istraga počinje analizom hvatanih paketa. traffic.pcap datoteka sadrži snimljeni mrežni promet koji otkriva napadačeve aktivnosti, korištene protokole i eksfiltriranu podatkovnu.
Wireshark filtri za istragu
http— sav HTTP prometssh— SSH sesijeip.src == 10.1.x.x— promet iz određene podmrežetcp.port == 22— SSH portdata— paketi s korisnim podacima
Što tražimo u pcap istrazi
- Neobični odlazni promet (data exfiltration)
- Veze prema nepoznatim IP adresama
- Brute force pokušaji (mnogi zahtjevi u kratkom vremenu)
- PII u čistom tekstu (SSN, CC brojevi, emailovi)
- C2 beaconing (periodični zahtjevi)
Windows Event Logs — Event ID 4720
Ključni Event ID-jevi za istragu korisničkih računa
- Event ID 4720 — kreiran novi korisnički račun
- Event ID 4722 — korisnički račun je aktiviran
- Event ID 4723 — pokušaj promjene lozinke
- Event ID 4724 — pokušaj resetiranja lozinke
- Event ID 4728 — korisnik dodan u privilegiranu grupu
- Event ID 4732 — korisnik dodan u lokalnu grupu
Analiza Event ID 4720
- Tko: SubjectUserName = tko je kreirao račun
- Što: TargetUserName = naziv novog korisničkog računa
- Kada: TimeCreated → SystemTime
- Sumnjivi znaci: TargetUserName koji izgleda kao sistemski process (npr. "svchost", "system32")
- Backdoor račun = tipičan persistence mehanizam
WinT0Ols malware i PII eksfiltracija
WinT0Ols malware karakteristike
- Naziv namijenjen kamufliranju (sliči na "WinTools")
- Nula "0" umjesto slova "O" — typosquatting taktika
- Napada putem: SSHv2 brute force na Linux servere
- Nakon kompromitacije: krade PII podatke
- Eksfiltracija putem: šifriranog SSH tunela ili HTTP POST-a
PII (Personally Identifiable Information)
- Podaci koji identificiraju fizičku osobu
- Primjeri: ime, adresa, email, SSN, datum rođenja
- Bankovni podaci, br. kreditnih kartica
- GDPR/CCPA reguliraju zaštitu PII
- Data breach obvezuje obavještavanje pogođenih osoba
SSHv2 brute force napad
- Automatsko isprobavanje kombinacija username/lozinka
- Wazuh Rule 5710/5711 — SSH authentication failure
- Mnogi neuspjeli pokušaji u kratkom vremenu = brute force
- Mitigacija: fail2ban, SSH key auth, MFA, port promjena
Indikatora kompromitacije (IoC)
- Novi korisnički račun stvoren bez odobrenja (Event ID 4720)
- Neobični odlazni promet prema nepoznatim IP-jevima
- Velikika količina podataka poslana van (data exfiltration)
- SSH sesija prema interne server s vanjskog IP-ja
- Procesi koji ne bi trebali biti aktivni
1. Koji Windows Event ID bilježi kreiranje novog korisničkog računa?
2. Zašto je kreiranje neodobrenog korisničkog računa (Event ID 4720) sigurnosni alarm?
3. Što je PII (Personally Identifiable Information)?
4. Što je typosquatting taktika u kontekstu malwarea?
5. Koji protokol koristi WinT0Ols za napad na Linux servere?
6. Koji Wireshark filter prikazuje samo SSH promet?
ssh (Wireshark prepoznaje protokol) ili tcp.port == 22 (port filtriranje). SSH koristi port 22. SSH promet je enkriptiran pa sadržaj nije vidljiv, ali možemo vidjeti: izvorne/odredišne adrese, volumen prometa, broj sessija.7. Kako u Wiresharku identificiramo SSH brute force napad?
8. Koji Event ID bilježi dodavanje korisnika u privilegiranu sigurnosnu grupu (npr. Domain Admins)?
9. Što je data exfiltration (eksfiltracija podataka)?
10. Koji alat se standardno koristi za analizu .pcap datoteka?
11. Koja od navedenih mjera mitigira SSH brute force napade?
12. Koje regulatorne obveze nastaju kad organizacija doživi data breach s PII podacima?
13. U istrazi mrežnog incidenta, koji su ključni koraci za analizu Windows Event Logova? (odaberi sve)