Malware: definicija i klasifikacija

Malware (malicious software) je svaki softver koji namjerno nanosi štetu ili kompromitira sustav bez korisnikovog znanja ili pristanka.

Klasifikacija prema vektoru infekcije

KategorijaOpisPrimjeri
Virusi/CrviSamorepliciraju se; virusi trebaju domaćina, crvi neILOVEYOU, Code Red, Conficker
TrojanciMaskiraju se kao legitimni softverRAT, backdoor, dropper
PUP/PUAPotentially Unwanted Program/Application; grayware, bloatwareBrowser toolbar, adware bundle

Klasifikacija prema payloadu (djelovanju)

Payload tipCilj
SpywarePrikuplja podatke bez znanja korisnika
RootkitSkriva malware od OS alata; radi na ring 0 razini
RATRemote Access Trojan — daljinski pristup napadaču
RansomwareEnkriptira datoteke i traži otkupninu
Malware
Svaki softver koji namjerno nanosi štetu sustavu bez korisnikovog znanja ili pristanka.
Virus
Malware koji treba domaćina (datoteku/sektor) i akciju korisnika za replikaciju. Nije self-propagating.
Crv (Worm)
Samostalno se širi mrežom bez akcije korisnika; obično je memory-resident.
Trojanac
Maskira se kao legitimni softver; sadrži skriveni maliciozni payload (RAT, backdoor, dropper).
Botnet
Mreža zaraženih hostova kojom upravlja napadač (botnet herder) putem C2/C&C kanala.
ZA ISPIT

Ispit razlikuje PUP/PUA od malwarea — PUP je grayware koji nije nužno maliciozan. Klasifikacija prema vektoru (virus/crv/trojanac) i prema payloadu (rootkit/ransomware/spyware) su neovisne dimenzije — isti malware može biti i trojanac i ransomware (npr. WannaCry = worm + ransomware).

Virusi: vrste i mehanizmi

Virus je malware koji se ne može sam širiti — treba domaćina (zaraženu datoteku, sektor diska) i akciju korisnika da se aktivira i replicira.

Vrsta virusaOpis
Non-resident / file infectorInficira .exe/.dll datoteke; aktivira se pokretanjem zaraženog programa
Memory-residentUčitava se u RAM i ostaje aktivan; inficira sve programe koji se pokreću
Boot sectorInficira MBR/VBR; pokreće se prije OS-a; teško ga je otkriti
Script/MacroNapisan u makro jezicima (VBA, PowerShell); širi se kroz dokumente i email
MultipartiteKombinira više metoda infekcije (file + boot sector)
PolymorphicMijenja svoju signaturu pri svakom kopiranju → otežava detekciju AV-om
ZA ISPIT

Polymorphic virus mijenja svoju signaturu/enkriptiranu kopiju, ali logika ostaje ista. Klasični signature-based AV ga ne prepoznaje. Boot sector virus se pokreće PRIJE OS-a — teško ga je otkriti online alatima jer je AV već "ispod" njega. Macro virus širi se dokumentima (Word, Excel) — posebno opasan u korporativnim mrežama gdje se dokumenti dijele.

Crvi (Worms)

Za razliku od virusa, crv se samostalno širi mrežom bez akcije korisnika. Obično je memory-resident — ne upisuje se na disk.

  • Code Red (2001) — iskorištavao buffer overflow u Microsoft IIS web serveru; zarazio 359.000 hostova za 14 sati
  • Conficker (2008) — koristio Windows netbios/SMB ranjivost; formirao botnet od 9+ milijuna strojeva
Crv vs. Virus: Crv može uzrokovati DoS samo svojom replikacijom (zagušenje mreže) čak i bez štetnog payloada.

Fileless malware

Fileless malware ne upisuje datoteke na disk — radi isključivo u memoriji. Antivirus koji skenira datoteke ga ne može otkriti.

Mehanizmi

  • Shellcode — kompaktan payload koji iskorištava ranjivost i izvršava se direktno u memoriji
  • Living off the land (LotL) — koristi legitimne sistemske alate:
    • PowerShell — skriptiranje, preuzimanje payloada, izvršavanje u memoriji
    • WMI (Windows Management Instrumentation) — persistencija, lateralno kretanje
    • PsExec, mshta.exe, regsvr32.exe
KraticaZnačenje
APTAdvanced Persistent Threat — sofisticirani dugotrajni napad
AVTAdvanced Volatile Threat — prijetnja koja postoji samo u memoriji
LOC / LotLLiving off the Land — zloupotreba legitimnih OS alata
ZA ISPIT

Fileless malware radi isključivo u memoriji (RAM) — ne ostavlja datoteke na disku, pa ga klasični AV koji skenira datoteke ne može detektirati. Detekcija zahtijeva: EDR/EPP alate s behavioral analysis, PowerShell Script Block Logging (Event ID 4104), Sysmon i analizu memorijskih dumpova. Na ispitu: ako pitanje kaže "malware koji izbjegava AV jer nema datoteka" → fileless malware / LotL.

Spyware, adware, keylogger

Tracking cookies i supercookies

  • Tracking cookie — HTTP cookie koji bilježi korisnikovo ponašanje kroz više web stranica
  • Supercookie / Evercookie — teže ga je ukloniti; koristi Local Storage, IndexedDB, ETag itd.
  • Web beacon / pixel — 1×1 piksel slika koja prati otvaranje emaila ili posjete stranicama

Adware i spyware

  • Adware — prikazuje neželjene reklame; granica s PUA/grayware kategorijom
  • Spyware — prikuplja podatke (lozinke, navike, financijske podatke) bez znanja korisnika

Keylogger

  • Softverski keylogger — hooking API (Windows Hook), kernel driver; bilježi svaki tipkovnički pritisak
  • Hardverski keylogger — fizički uređaj između tipkovnice i računala; nevidljiv OS-u

Backdoor, RAT, botnet i C2

Backdoor i RAT

  • Backdoor — tajni ulaz u sustav koji zaobilazi normalnu autentifikaciju
  • RAT (Remote Access Trojan) — backdoor s punim daljinskim upravljanjem; snimanje ekrana, web kamere, keylogging, upload/download datoteka

Botnet

  • Bot — zaraženi host koji prima naredbe od napadača
  • Botnet herder — napadač koji kontrolira botnet
  • Upotreba: DDoS napadi, spam kampanje, cryptomining, credential stuffing

C2 / C&C (Command & Control)

  • Komunikacijski kanal između napadača i zaraženih hostova
  • Historijski: IRC; danas: HTTPS (izgleda kao normalni promet) ili DNS tunneling
  • Covert channel — komunikacija koja se prikriva unutar legitimnog prometa
  • Beaconing — bot periodično "javlja" C2 serveru da je aktivan i traži naredbe

Razine privilegija (Windows)

RazinaOpis
Standard userOgraničeni pristup; ne može instalirati softver sistemski
Local adminPuna kontrola lokalnog računala; UAC prompt
SYSTEMNajviša razina; OS procesi; rootkit razina

Rootkit

Rootkit je malware koji se skriva od operativnog sustava i sigurnosnih alata modificirajući kernel ili sistemske tablice.

  • Radi na Ring 0 (kernel mode) — isti privilegij kao i OS jezgra
  • Sakriva datoteke, procese, mrežne konekcije i registry unose od sistemskih alata
  • Teško ga je otkriti bez specijalnih offline alata ili bootable media

Firmware rootkit

  • Inficira BIOS/UEFI firmware ili diskovni firmware
  • Preživljava reinstalaciju OS-a! — jedini način uklanjanja je reflash firmwarea
  • DarkMatter — poznati firmware rootkit za Apple Mac uređaje
Detekcija: Usporedba hash vrijednosti sistemskih datoteka, boot s pouzdanog medija, hardware security modules (TPM Secure Boot).
ZA ISPIT

Firmware rootkit (BIOS/UEFI) preživljava reinstalaciju OS-a i zamjenu diska. Jedini načini zaštite: TPM + Secure Boot (verificira potpisani bootloader), reflash firmwarea. Rootkit radi na Ring 0 (kernel mode) — isti privilegij kao OS jezgra. Detekcija: boot s pouzdanog externog medija (offline scan), jer rootkit može sakriti sebe od online alata.

Ransomware i scareware

Ransomware

Enkriptira žrtvine datoteke i zahtijeva plaćanje (obično kriptovalutom) za ključ za dekripciju.

  • WannaCry (2017) — iskorištavao EternalBlue SMB ranjivost; zarazio 200.000+ računala u 150 zemalja
  • Crypto-ransomware (CryptoLocker) — enkriptira datoteke na fiksnim, prijenosnim i mrežnim diskovima; odbrojavanje — nakon isteka, ključ se uništava
  • Jedina pouzdana zaštita: offline backup koji napadač ne može doseći

Scareware

  • Prikazuje lažna upozorenja (maskirana kao OS alert box) da je računalo zaraženo
  • Cilj: natjerati korisnika da kupi lažni "antivirus" ili nazove lažnu podršku
  • Ne enkriptira podatke — djeluje samo psihološki
ZA ISPIT

WannaCry (2017) = worm koji širi ransomware payload putem EternalBlue (MS17-010) SMB ranjivosti. Jedina pouzdana zaštita od ransomwarea: offline backup koji napadač ne može doseći (enkripcijom mrežnih diskova). Plaćanje otkupnine ne garantira oporavak. Scareware za razliku od ransomwarea ne enkriptira podatke — djeluje samo psihološki (lažni AV alertovi).

Cryptojacking i logic bomb

Cryptojacking

  • Malware koji koristi resurse žrtve za rudarenje kriptovaluta (crypto-mining)
  • Otkriva se kroz: nenormalno visoku CPU/GPU potrošnju, zagrijavanje, usporavanje
  • Često se izvršava putem botneta; može biti i web-based (JavaScript u browseru)

Logic Bomb

  • Kod koji se ne aktivira odmah već čeka određeni uvjet:
    • Time bomb — aktivira se na određeni datum/vrijeme
    • Event trigger — aktivira se kad se dogodi određena akcija (npr. brisanje korisničkog računa)
  • Klasičan primjer: nezadovoljan sysadmin koji ostavlja skriptu koja se pokreće ako je njegova lozinka promijenjena
  • Poznat i kao mine
  • AV rijetko otkriva logic bomb jer je to obično legitimni skriptni kod

TTP i IoC

Signature-based detekcija i njeni limiti

  • AV čuva bazu potpisa (hash/pattern) poznatog malwarea
  • Pri pristupu datoteci, AV uspoređuje s bazom i blokira ako se podudara
  • Problem: ne otkriva nepoznate, polimorfne ili fileless prijetnje

TTP (Tactics, Techniques, Procedures)

ElementOpisPrimjer
TacticVisokorizična kategorizacija ponašanja prijetnjeReconnaissance, privilege escalation, persistence
TechniqueSrednja razina — kako se taktika provodiActive network scanning, email harvesting, vulnerability scanning
ProcedureDetaljni opis — konkretni alat/metodaNmap SYN scan s određenim flagovima, specifični exploit kod

IoC (Indicator of Compromise)

  • Rezidualni dokaz da je napad bio ili još jest u tijeku
  • IoC = dokaz o uspješnom napadu; IoA (Indicator of Attack) = dokaz o napadu u tijeku
  • Primjeri: zaražena verzija monitornog procesa, C&C konekcije, onemogućeni backup, registry unosi za autorun, fajlovi s nepoznatim ekstenzijama, ransom notifikacije
  • MITRE ATT&CK (attack.mitre.org) — javna baza TTPs i IoC; koriste ga moderni sigurnosni alati
  • AI platforme za analizu koreliraju mnoštvo IoC jer su sami po sebi nejasni, a jaki samo u kombinaciji

Indikatori napada — Obj 2.4.7

Sandbox execution (Sandboxed analiza)

  • Izolirana okolina potpuno odvojena od produkcije; malware ne može "pobjeći"
  • Bilježi: promjene filesystema, registry, mrežnu aktivnost
  • Sheep dip — izoliran host za testiranje novog softvera i prijenosnih medija prije ulaska u mrežu

Resource Consumption

  • Nenormalno visoka CPU/GPU potrošnja → cryptojacking, crypto-ransomware enkriptiranje, botnet DDoS
  • Memory leaks, visoka disk I/O aktivnost, anomalna mrežna propusnost
  • Detekcija: Windows Performance Monitor, Task Manager, top/htop na Linux

File System indikatori

  • Metapodaci datoteka (created/accessed/modified) grade timeline incidenta
  • Sumnjive temp datoteke, nepoznate ekstenzije, skrivene datoteke
  • Blocked content — DLP sustav ili ACL audit log bilježi pokušaj pristupa zabranjenim resursima

Resource Inaccessibility

  • Mreža, host, datoteka ili baza podataka nije dostupna → indikator DoS napada
  • Malware može onemogućiti antivirusne alate da izbjegne detekciju

Account Compromise

IndikatorZnačenje
Account lockoutPreviše neuspjelih prijava; moguće da napadač zna lozinku i promijenio je
Concurrent session usageIsti account prijavljeni s dva mjesta istovremeno → krađa kredencijala
Impossible travelPrijava s geografski nemoguće lokacije za dano vrijeme → napad na daljinski pristup

Logging indikatori

  • Missing logs — sofisticirani napadač briše log unose ili cijele log fajlove
  • Out-of-cycle logging — napadač mijenja sistemsko vrijeme ili timestamp log unosa da sakrije aktivnost
  • Nezapravni vremenski razmaci između unosa (gaps) su indikator manipulacije

Fizički napadi i RFID

Fizički napad usmjeren je na kabelsku infrastrukturu, hardver ili okoliš lokacije.

Brute Force (fizički)

  • Fizičko uništavanje hardvera → fizički DoS
  • Nasilno otvaranje prostorija ili ormara → tamper-evident sustavi pokazuju tragove

Environmental napad

  • Uništavanje strujnih vodova, rezanje mrežnih kabela, narušavanje sustava hlađenja
  • Building management sustavi (BMS) mogu biti vektor za ulazak u mrežu

RFID cloning

RFID (Radio Frequency Identification) — pasivni tagovi za bezkontaktne kartice pristupa

NapadOpis
Card cloningFizičko kopiranje kartice bez kriptografske zaštite; detector: upotreba na sumnjivom mjestu/vremenu
SkimmingLažni čitač bilježi podatke s originalne kartice; napadač prenosi na portabl RFID čitač
NFC je derivat RFID-a; radi na vrlo kratkim dometima, omogućuje dvosmjernu komunikaciju.

Mrežni napad: životni ciklus

Mrežni napad analizira se kroz poziciju unutar ukupnog kibersigurnosnog životnog ciklusa:

FazaOpis
ReconnaissanceSkeniranje mreže: host discovery (IP), service discovery (TCP/UDP portovi), fingerprinting (OS, verzije)
Credential harvestingVrsta reconnaissance-a; pokušaj prikupljanja lozinki i kriptografskih tajni
DoSČini hostove/servise nedostupnima; može biti uvod za druge napade
Weaponization/Delivery/BreachMaliciozni kod upućen ranjivoj aplikaciji ili korisnik naveden da ga pokrene
C2, Beaconing, PersistenceUspostava daljinskog pristupa i osiguravanje opstanka na hostu
Lateral movement / PivotingKretanje s hosta na host unutar mreže; ML-based detekcija anomalija
Data exfiltrationKopiranje podataka na napadačev stroj; otkriva ga anomalno velik transfer (ali stealthily: male količine)
RECON Scanning OSINT DELIVERY Phishing Exploit BREACH Foothold Initial Access C2 / PERSIST Beaconing Backdoor LATERAL Pivoting PtH / PtT EXFILTRATION Data theft Ransomware IMPACT DoS, Fraud Destruction
Životni ciklus mrežnog napada — od izviđanja do utjecaja (Cyber Kill Chain / MITRE ATT&CK)
ZA ISPIT

Lifecycle napada je temelj MITRE ATT&CK okvira. Svaka faza ima svoje IoC (Indicator of Compromise): Recon = scan logovi, Delivery = phishing email, C2 = beaconing promet, Lateral movement = anomalne mrežne sesije između hostova, Exfiltration = velik odlazni transfer. Pivot = napadač koristi kompromitiran host kao most za napad na susjedne sisteme.

DoS, DDoS i SYN flood

DoS (Denial of Service)

  • Sve što smanjuje dostupnost resursa — hardver, mreža, aplikacija
  • Malware-based DoS: uništava filesystem, crpi CPU/memoriju/propusnost

DDoS (Distributed DoS)

  • Napad pokrenut istovremeno s više hostova (botnet)
  • Handlers kompromitiraju tisuće/milijune hostova s bot alatima
  • Dva mehanizma: bandwidth exhaustion (flood zahtjevima), resource exhaustion (CPU/RAM)

SYN Flood napad

  • Iskorištava TCP three-way handshake: klijent šalje SYN, ali zadržava ACK
  • Server bilježi pending konekciju u state table i čeka ACK (šalje SYN/ACK više puta)
  • Server ima ograničen broj pending konekcija → brzo se popuni → ne može opsluživati legitimne zahtjeve
  • Indikator: traffic spike bez legitimnog objašnjenja

DoS (Denial of Service)

Napad s jednog izvora. Lakše blokirati — jedna IP adresa. Može biti: bandwidth exhaustion, resource exhaustion, ili malware-based (uništavanje filesystema, crpljenje CPU-a).

DDoS (Distributed DoS)

Napad s više tisuća hostova (botnet) istovremeno. Teže blokirati — nema jedne IP adrese. Zahtijeva: CDN, anycast routing, scrubbing centre ili cloud DDoS zaštitu.

ZA ISPIT

SYN flood iskorištava TCP 3-way handshake — server čuva "half-open" konekcije u state tableu dok ga ne popuni. Mitigacija: SYN cookies (server ne alocira resurse dok ne dobije ACK). DDoS razlikuje se od DoS jedino u broju izvora — oba smanjuju dostupnost. Amplification napad: Memcached amplifikacija = faktor do 51.000x (najmanji query, ogromni odgovor).

Reflektirani i amplificirani napadi

DRDoS (Distributed Reflected DoS)

  • Napadač spoofuje žrtvinu IP adresu i šalje SYN paket trećim poslužiteljima
  • Treći poslužitelji šalju SYN/ACK odgovor žrtvinoj IP adresi → troši propusnost žrtve
  • Asimetrična prijetnja: napadač treba manje resursa od žrtve

Amplification napad

  • Vrsta reflektiranog napada; ciljani protokoli vraćaju puno veći odgovor nego zahtjev
  • Ciljani protokoli:
    • DNS — mali query → veliki odgovor (ANY record)
    • NTP (Network Time Protocol) — monlist naredba vraća 600 adresa
    • CLDAP (Connectionless LDAP) — faktor amplifikacije do 70x
    • Memcached — database caching system; faktor amplifikacije do 51.000x
  • Mitigacija: high availability (load balancing, clustering), stateful firewall za detekciju

On-path, ARP i DNS napadi

On-path napad (AitM)

  • Napadač se pozicionira između dva hosta i transparentno presreće, nadzire i preusmjerava komunikaciju
  • Poznato i kao adversary-in-the-middle (AitM) ili man-in-the-middle (MitM)
  • Hosts možda ne mogu otkriti napadača jer napadač preusmjerava promet
  • Može se koristiti za prezentiranje lažnih web formi za prikupljanje kredencijala

ARP Poisoning

  • ARP (Address Resolution Protocol) mapira IPv4 adresu na MAC adresu na lokalnom segmentu
  • Napadač šalje lažne ARP reply pakete (npr. Ettercap alat) koji tvrde da napadačeva MAC adresa odgovara IP-u routera
  • Sve stanice ažuriraju svoju ARP cache tablicu → sav promet ide kroz napadača
  • Gratuitous ARP reply paketima koji šalju na iste adrese je indikator napada

DNS Poisoning

  • Kompromitira proces kojim klijenti traže IP adrese za domene
  • DNS Client Cache Poisoning — lažni unos u HOSTS fajl (Linux: /etc/hosts; Windows: %SystemRoot%\System32\Drivers\etc\hosts)
  • DNS Server Cache Poisoning — DoS protiv autoritativnog DNS servera + lažni odgovori na rekurzivne upite; provjera: nslookup ili dig
  • DNS-Based On-Path Attack — ARP poisoning za presretanje DNS upita + rogue DHCP

DNS Attack Indicators

  • DNS event logovi: vrste upita koje host šalje
  • Hostovi koji komuniciraju sa sumnjivim IP rasponima
  • Statistički neuobičajeno visok broj DNS lookup failure-a → malware, misconfiguracija ili zastarjela aplikacija

Bežični napadi

Rogue Access Point i Evil Twin

  • Rogue AP — neovlašteno instalirana pristupna točka; može biti slučajna (tethering) ili namjerna
  • Evil twin — rogue AP koji se maskira kao legitimni (isti SSID); može koristiti typosquatting ili SSID stripping
  • Detekcija: wireless IPS, Wi-Fi analyzeri (inSSIDer), logirani neovlašteni MAC/BSSID

Wireless DoS

  • Radio smetnje (interference) sprječavaju klijente da se povežu
  • Disassociation napad — lažni management frame spoofuje MAC adresu stanice i šalje disassociation notifikaciju → klijent se odspoji
  • Broadcast varijanta: šalje spoofane frame svim stanicama → kompletni wireless DoS
  • Može se kombinirati s evil twin napadom: odspojiš klijente s legitimnog i preusmjeriš ih na lažni AP

Wireless Replay i KRACK

  • WPA/WPA2 4-way handshake hvaćeni mogu se podvrgnuti offline brute force napadu
  • KRACK (Key Reinstallation Attack) — replay mehanizam koji cilja WPA i WPA2 4-way handshake; radi bez obzira na tip autentifikacije (personal/enterprise)
  • Mitigacija: patchiranje klijenata i AP-ova

Lozinkni napadi — Obj 2.4.6

Online vs. offline napad

VrstaOpisIndikatori
OnlineNapadač direktno komunicira s autentifikacijskim servisom (web forma, VPN)Ponovljeni neuspjeli loginovi u audit logu; uspješan login u neobično vrijeme/lokaciji
OfflineNapadač dobio hash bazu (SAM, NTDS.DIT, /etc/shadow) i crackira lokalnoSamo filesystem audit log koji bilježi pristup credential fajlovima

Vrste napada na lozinke

NapadOpis
Brute forceTestira sve moguće kombinacije; ograničen vremenom i resursima; GPU cluster može cracknuti kratke lozinke
DictionaryGenerira hash vrijednosti iz rječnika i uspoređuje s hashom; cilja jednostavne lozinke
HybridKombinacija dictionary + brute force s maskom; npr. james1, password2024!
Password sprayingHorizontalni online napad: jedna ili više čestih lozinki (password, 123456) isprobava se na mnoštvu korisničkih računa; izbjegava lockout koji bi izazvao vertikalni brute force
Credential stuffingKoristi liste ukradenih username/password parova iz prethodnih breacheva na novim servisima
Mitigacija: Rate limiting, MFA, ban poznatih malicioznih IP adresa, account lockout (ali pazi: to može biti iskorišteno za DoS!).
ZA ISPIT

Password spraying = horizontalni napad (1 lozinka × mnogo računa) → izbjegava account lockout. Brute force = vertikalni (sve kombinacije × 1 račun) → uzrokuje lockout. Credential stuffing koristi ukradene username/password parove iz prethodnih breacheva. Online napad ostavlja trag u audit logu (neuspjeli loginovi). Offline napad (crack lokalno) = skoro nevidljiv, jedino filesystem pristup credential fajlovima.

Credential replay: PtH, PtT, Golden ticket

LSASS i cached credentials

  • Na Windows AD mreži, LSASS (Local Security Authority Subsystem Service) cachira u memoriji:
    • Kerberos TGT (Ticket Granting Ticket) i session key
    • Service tickete za aplikacije u kojima je korisnik otvorio session
    • NT hash — koristi se u NTLM autentifikaciji (legacy)
  • Windows Credential Guard — virtualizacija feature koji štiti LSASS od malicious procesa čak i s SYSTEM privilegijama

Pass the Hash (PtH)

  • Napadač dohvati NT hash iz LSASS memorije i koristi ga za otvaranje sesije na drugom hostu
  • Ne treba plaintext lozinku — hash je dovoljan za NTLM autentifikaciju
  • Proces: zarazi klijenta → žrtva se logira → malware dumpa LSASS → napadač koristi hash na app serveru

Pass the Ticket (PtT) i Kerberos napadi

NapadOpis
Pass the Ticket (PtT)Napadač koristi ukradeni Kerberos ticket za autentifikaciju
Golden ticketForgirani TGT s neograničenim pristupom svim domenskim resursima; zahtijeva KRBTGT hash
Silver ticketForgirani service ticket za konkretnu uslugu; zahtijeva service account hash
KerberoastingTraži service tickete, a zatim brute-forcea lozinku koja ih štiti; ako je ticket enkriptiran RC4 (ne AES) → lakše cracking
DCSyncattackMalware se pretvara da je DC i traži replikaciju liste korisnika s hashevima

Credential dumping alati

  • Mimikatz — najpoznatiji; dumpa LSASS memoriju
  • SAM hive pristup iz registry-a
Pass the Hash (PtH)
Napadač koristi NT hash iz LSASS memorije za NTLM autentifikaciju bez plaintext lozinke. Zaobilazi potrebu za crackanjem.
Pass the Ticket (PtT)
Napadač koristi ukradeni Kerberos ticket za autentifikaciju na domenskim resursima.
Golden Ticket
Forgirani TGT koji daje neograničeni pristup svim domenskim resursima. Zahtijeva KRBTGT hash (= DC kompromitiran).
Silver Ticket
Forgirani service ticket za konkretnu uslugu. Zahtijeva service account hash — manje privilegiran od Golden Ticketa.
Kerberoasting
Traži service tickete, zatim offline brute-forcea lozinku. Ako ticket enkriptiran RC4 (ne AES) → lakše cracking.
ZA ISPIT

Golden Ticket zahtijeva KRBTGT hash = kompromitiran Domain Controller. Silver Ticket zahtijeva samo service account hash. Pass the Hash (PtH) napadač koristi NT hash (ne plaintext) za NTLM autentifikaciju — brani se Credential Guard-om (virtualizacijom izolira LSASS memoriju). DCSync napad = malware se pretvara da je Domain Controller i traži replikaciju svih hasheva lozinki.

Kriptografski napadi — Obj 2.4.5

Downgrade Attack

  • Prisiljava server/klijenta da koristi slabiji protokol ili cipher
  • Primjer: on-path napad na HTTPS forsira korištenje legacy SSLv3 umjesto TLS 1.3 → lakše se krivotvorí CA potpis
  • Kerberoasting kao downgrade: forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES
  • Indikatori: server logovi, IDS koji prati neobičan cipher pregovor

Collision Attack

  • Kolizija nastaje kad slaba hash funkcija generira isti digest za dva različita plaintexta
  • Napadač:
    1. Kreira maliciozni dokument i benigni dokument koji imaju isti hash
    2. Šalje benigni dokument na potpisivanje
    3. Uklanja potpis s benignog i dodaje ga malicioznom → krivotvorina s valjanim potpisom
  • Može se koristiti za krivotvorenje digitalnih certifikata ili Trojan malwarea koji izgleda kao trusted publisher

Birthday Attack

  • Eksploatira birthday paradoks: u grupi od 23 osoba, vjerojatnost da dvije dijele rođendan je 50%
  • Princip: računanje kolizija brute forceom — napadač generira varijacije malicioznih i benignih dokumenata
  • 128-bitni hash napadljiv s 264 varijacija (puno manje od 2128)
  • Zahtijeva snažne hash funkcije (SHA-256+) i robusne protokole
ZA ISPIT

Downgrade napad forsira slabiji protokol ili cipher (npr. SSLv3 umjesto TLS 1.3, RC4 umjesto AES). Collision napad: dva različita dokumenta → isti hash → krivotvoreni digitalni potpis. MD5 i SHA-1 su RANJIVI na koliziju — ne koristiti za digitalne potpise (koristiti SHA-256 ili jače). Birthday napad: 128-bit hash napadljiv s 264 (ne 2128) pokušaja zbog birthday paradoksa — matematički, kolizije nastaju puno brže nego intuitivno.

Aplikacijski napadi i eskalacija — Obj 2.4.4

Aplikacijski napad cilja ranjivost u OS-u ili aplikacijskom softveru. Dva scenarija:

  • Kompromitiranje OS/third-party aplikacije → foothold na lokalnoj mreži
  • Kompromitiranje web aplikacije → kontrola web hosta ili prodor dublje u mrežu

Privilege Escalation

  • Arbitrary code execution — napadač pokreće vlastiti kod; ako s drugog stroja → Remote Code Execution (RCE)
VrstaOpis
Vertical privilege escalationPristup višim privilegijama: npr. local admin process eksploatiran za SYSTEM privilegije
Horizontal privilege escalationPristup funkcionalnosti drugog korisnika: npr. local admin na klijentskom računalu → domain account na app serveru
  • Indikatori: process audit log (privilege escalation attempts), EDR/EPP alertovi

Malware indicators

AktivnostOpis
ShellcodeKompaktan payload koji eksploatira OS/app ranjivost; nakon footholda preuzima dodatne alate
Credential dumpingPristup SAM fajlu, sniffanje LSASS memorije, DCSyncattack
Pivoting / lateral movementPsExec ili PowerShell za pokretanje koda na udaljenim hostovima; mijenjanje firewall pravila, kreiranje računa
PersistenceAutoRun registry ključevi, scheduled tasks, WMI event subscriptions — osigurava restart backdoora
ZA ISPIT

Vertical privilege escalation = pomak na više privilegije (standard user → admin/SYSTEM). Horizontal privilege escalation = pristup resursima drugog korisnika iste razine (local admin klijent → domain account na app serveru). CSRF = iskorišava privilegije klijenta (confused deputy attack). SSRF = iskorišava privilegije servera (server pristupa internim resursima) — puno opasnije od CSRF-a.

Buffer overflow, CSRF i SSRF

Buffer Overflow

  • Buffer je memorijsko područje za privremeno čuvanje podataka
  • Napadač šalje više podataka nego buffer može primiti → prepisuje susjednu memoriju
  • Stack overflow — najčešća varijanta; prepisuje return adresu → napadač usmjerava izvršavanje na vlastiti kod
  • Mitigacije: ASLR (randomizacija adresnog prostora), DEP (Data Execution Prevention)
  • Indikatori: učestali crash procesa, anomalije

Session replay napad (web)

  • HTTP je stateless; cookies čuvaju session token koji identificira korisnika
  • Replay napad: napadač hvata ili pogađa session token i koristi ga za neovlašteni pristup
  • Metode krađe: on-path napad (HTTP), XSS, malware na hostu
  • Session prediction: napadač pogađa token ako je generiran predvidivim algoritmom
  • BeEF (Browser Exploitation Framework) — alat za harvesting session cookija iz browsera

CSRF (Cross-Site Request Forgery)

  • Napadač navede žrtvu da klikne maliciozni link dok je prijavljena na napadani servis
  • Zahtjev se šalje s cookie koji server smatra valjanim → server izvršava radnju (promjena lozinke, maila)
  • Poznat i kao confused deputy attack
  • Napadač (Mallory) → šalje link Alice → Alice klikne (logirana je) → server izvršava maliciozni zahtjev

SSRF (Server-Side Request Forgery)

  • Napadač navede front-end web server da izvrši zahtjeve prema internim backenendima
  • Iskorištava nedostatak autentifikacije između internih servera i slabu input validaciju
  • Razlika: CSRF = privilegije klijenta; SSRF = privilegije servera (puno opasnije)
  • Česta meta: cloud infrastructure gdje je web server javno sučelje višeslojne aplikacije

Injection napadi — Obj 2.4.4

Injection napadi ubacuju maliciozni kod ili naredbe u ulazne podatke koje aplikacija dalje obrađuje. Radi se o jednoj od najčešćih kategorija ranjivosti web i enterprise aplikacija.

XML Injection

  • Napadač ubacuje XML kod u korisnički unos koji aplikacija parsira kao XML
  • Može promijeniti strukturu XML dokumenta, proširiti privilegije ili promijeniti podatke
  • Primjer: form polje prima korisničko ime — napadač upiše </user><admin>true</admin>
  • Prevencija: input validation, XML schema validation, sanitizacija ulaza

XXE — XML External Entity Injection

  • Posebna vrsta XML injection koja iskorištava podršku za external entities u XML parseru
  • Napadač definira vlastiti external entity koji referira na lokalne fajlove ili interne servise
  • Primjer deklaracije: <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
  • Posljedice: čitanje lokalnih datoteka, SSRF unutar internih mreža, DoS putem beskonačnih referenci
  • Prevencija: onemogućiti external entity processing u XML parseru, validirati XML input

LDAP Injection

  • Aplikacija prima korisnički unos i ugrađuje ga direktno u LDAP query bez sanitizacije
  • Napadač može modificirati query da zaobiđe autentifikaciju ili enumerira direktorij
  • Primjer: login polje prima *)(uid=*) → LDAP query vraća sve korisnike
  • Česta meta: web aplikacije koje koriste LDAP/AD za autentifikaciju
  • Prevencija: parametrizirani LDAP upiti, escaping specijalnih znakova, input validation

Directory Traversal (Path Traversal)

  • Napadač koristi ../ sekvence u parametrima kako bi izašao izvan predviđenog direktorija i pristupio osjetljivim datotekama
  • Primjer: https://example.com/file?name=../../etc/passwd
  • URL encoding: ../ može biti kodiran kao %2e%2e%2f kako bi zaobišao filtriranje stringova
  • Indikatori: log zapisi s ../ u URL parametrima, pristup van web root direktorija
  • Prevencija: canonicalization provjera putanja, chroot jail, input validation

Command Injection

  • Napadač ubacuje OS naredbe u aplikacijski unos koji se prosljeđuje sistemskom shell-u
  • Primjer: ping aplikacija prima IP — napadač upiše 10.1.1.1; whoami → server izvršava obje naredbe
  • Shell metacharaci: ;, &&, ||, |, backtick omogućuju lančanje naredbi
  • Indikatori: neočekivani procesi, log anomalije, web server log s neobičnim parametrima
  • Prevencija: nikad ne prosljeđivati korisnički unos direktno shell-u, koristiti parametrizirane API pozive

URL analiza i percent encoding

  • Percent encoding: URL može sadržavati znakove kodirane kao %XX (hex vrijednost)
  • Napadači koriste encoding za zaobilaženje filtriranja: %2f = /, %2e = ., %20 = razmak
  • Dvostruko encoding: %252f (%) je %25 → dekodira se u %2f → potom u /
  • Analiza web server logova: neobično duboke putanje, visok broj %2e/%2f u URL-ovima
  • Sigurnosni alati (WAF, IDS) moraju dekodirati URL prije filtriranja kako bi detektirali attack
INJECTION Nevalidan unos SQL Injection Prepared statements Command Inj. Izbjegavaj shell XXE Injection Disable external LDAP Injection Parametriziraj Directory Traversal (../)
Kategorije injection napada i primarni mehanizmi prevencije
ZA ISPIT

SQL injection: zaštita = parametrizirani upiti (prepared statements), nikad string concatenation. Command injection: zaštita = nikad ne prosljeđivati korisnički unos direktno shellu. XXE: zaštita = onemogućiti DTD/external entities u XML parseru. Directory traversal: ../ ili URL-encoded %2e%2e%2f → izlaz iz web root direktorija. WAF mora dekodirati URL prije filtriranja, inače propušta encoded napade.

Flashcards

Što je fileless malware i zašto je opasan?

Radi samo u memoriji, ne upisuje datoteke na disk → klasični AV koji skenira datoteke ga ne otkriva. Koristi "living off the land" tehnike (PowerShell, WMI).

Razlika između virusa i crva?

Virus treba domaćina (zaraženu datoteku) i akciju korisnika da se širi. Crv se samostalno širi mrežom bez akcije korisnika.

Što je polymorphic virus?

Virus koji mijenja svoju signaturu/kod pri svakom kopiranju. Klasična signature-based detekcija ga ne može uhvatiti.

Što je firmware rootkit i zašto je posebno opasan?

Inficira BIOS/UEFI firmware. Preživljava reinstalaciju OS-a — jedini način uklanjanja je reflash firmwarea. Primjer: DarkMatter za Apple Mac.

Što je logic bomb i kako se razlikuje od time bomba?

Logic bomb se aktivira na određeni sistemski/korisnički event (npr. brisanje računa). Time bomb je posebna vrsta logic bomb koja se aktivira na određeni datum/vrijeme.

Trijada TTP — Tactic, Technique, Procedure?

Tactic = visokorizična kategorizacija (što: reconnaissance). Technique = kako se taktika provodi (network scanning). Procedure = specifičan alat/metoda (Nmap SYN scan).

Što je IoC i po čemu se razlikuje od IoA?

IoC (Indicator of Compromise) = rezidualni znak da je napad bio uspješan. IoA (Indicator of Attack) = znak da je napad u tijeku. MITRE ATT&CK dokumentira IoC i TTP.

Što je impossible travel kao indikator?

Prijavljivanje na account s geografske lokacije kojoj je fizički nemoguće stići u vremenu od zadnje prijave. Ukazuje na krađu kredencijala i daljinski pristup napadača.

Što je SYN flood napad i koji mehanizam iskorištava?

Iskorištava TCP 3-way handshake: klijent šalje SYN ali ne ACK. Server čuva pending konekciju dok se ne popuni state table i ne može više prihvaćati legitimne zahtjeve.

Razlika DRDoS vs. amplification napad?

DRDoS: napadač spoofuje žrtvinu IP → treće strane šalju SYN/ACK žrtvi. Amplification: iskorišava protokol koji vraća veći odgovor (DNS, NTP, CLDAP) → pojačana šteta.

Što je ARP poisoning i koji napad omogućuje?

Napadač šalje lažne ARP reply pakete koji tvrde da napadačeva MAC adresa odgovara routerovoj IP-i. Sve stanice ažuriraju ARP cache → on-path (AitM) napad nad svim prometom.

Što je evil twin access point?

Rogue AP koji oponaša legitimni (isti SSID); koristi typosquatting ili SSID stripping. Može harvestati autentifikacijske podatke i provoditi on-path napade nad bežičnim klijentima.

Što je KRACK napad?

Key Reinstallation Attack — replay mehanizam koji cilja WPA/WPA2 4-way handshake. Funkcionira bez obzira na tip autentifikacije. Mitigacija: patchiranje klijenata i AP-ova.

Razlika brute force vs. password spraying?

Brute force: testira sve kombinacije na jednom korisničkom računu → uzrokuje account lockout. Password spraying: horizontalni napad — jedna ili nekoliko čestih lozinki isprobava se na MNOŠTVU računa → izbjegava lockout.

Što je Pass the Hash (PtH) napad?

Napadač dohvati NT hash iz LSASS memorije žrtve i koristi ga za NTLM autentifikaciju na drugom hostu bez potrebe za plaintext lozinkom. Koristi lateral movement.

Što je Golden ticket napad?

Napadač forgirani TGT (Ticket Granting Ticket) koji daje neograničeni pristup svim domenskim resursima. Zahtijeva KRBTGT hash — kompromitiranje Domain Controllera.

Što je downgrade napad i kako ga Kerberoasting koristi?

Forsira server/klijenta na slabiji protokol/cipher. Kerberoasting varijanta forsira server da vrati service ticket enkriptiran RC4 (slabiji) umjesto AES → lakše offline cracking.

Što je collision napad i zašto je opasan za digitalne potpise?

Dva različita dokumenta produciraju isti hash. Napadač potpisuje benigni dokument → zamijeni ga malicioznim (isti hash, valjani potpis). Može krivotvoriti digitalne certifikate.

Što je birthday attack i na čemu se temelji?

Eksploatira birthday paradoks — kolizije se statistički događaju brže nego intuitivno. 128-bit hash napadljiv s 2^64 (ne 2^128) varijacija. Zahtijeva jake hash funkcije (SHA-256+).

Razlika CSRF vs. SSRF?

CSRF: napadač iskoristi žrtvine privilegije (klijentov cookie) za malicioznu radnju na serveru. SSRF: napadač natjera front-end server da izvrši zahtjev prema internom backendu s privilegijama servera.

Što je XXE injection i kako se razlikuje od XML injection?

XML injection mijenja XML strukturu. XXE (XML External Entity) iskorištava external entity deklaracije u XML-u: napadač definira entitet koji referencira lokalne datoteke ili interne URL-ove → čitanje /etc/passwd ili SSRF. Prevencija: onemogućiti DTD/external entities u parseru.

Što je LDAP injection i koji je klasičan primjer?

Ubacivanje LDAP operatora u korisnički unos koji se direktno gradi u LDAP query bez sanitizacije. Primjer: *)(uid=*) u login polju → query vraća sve korisnike → bypass autentifikacije. Prevencija: parametrizirani upiti, escaping specijalnih LDAP znakova.

Što je directory traversal i koji string indicira napad?

Koristi ../ sekvence za izlazak iz predviđenog direktorija i pristup osjetljivim datotekama. URL encoding: %2e%2e%2f = ../ — koristi se za zaobilaženje filtera. Indikator u logovima: ../ ili %2e%2e u URL parametrima.

Što je command injection i koji metacharaci ga omogućuju?

Ubacivanje OS naredbi u unos koji aplikacija prosljeđuje shell-u. Metacharaci: ; (sekvencijalno), && (AND), || (OR), | (pipe). Primjer: 10.1.1.1; whoami → izvršava se ping I whoami. Prevencija: nikad ne pozivati shell s korisničkim unosom direktno.

Što je credential dumping i koje su 3 glavne tehnike?

Ekstrakcija hasheva/tokena iz kompromitiranog sustava: 1) SAM file dump (SYSTEM privilege potreban), 2) LSASS memory dump (Mimikatz čita plaintext credentialse i hasheve iz LSASS procesa), 3) DCSync napad (malware imitira domain controller, traži replikaciju svih hasheva od pravog DC-a).

Koja je razlika pivoting vs. lateral movement?

Pivoting: korištenje kompromitiranog hosta kao relay/proxy za napade na ostale sustave koje napadač inače ne može dosegnuti. Lateral movement: opći pojam za kretanje unutar mreže nakon footholda — obuhvaća pivoting, PsExec, WMI exec, PtH. Cilj: proširenje pristupa prema visoko vrijednim metama.

Nabroji 5 faza mrežnog napad životnog ciklusa.

1) Reconnaissance — prikupljanje informacija, 2) Initial compromise — foothold putem phishinga/exploita, 3) Persistence — AutoRun/scheduled tasks, 4) Lateral movement — kretanje mrežom, 5) Exfiltration / Impact — krađa podataka ili destrukcija.

Što je scareware i kako se razlikuje od ransomwarea?

Scareware prikazuje lažna upozorenja (npr. "Vaše računalo je zaraženo!") i navodi žrtvu na kupnju lažnog antivirus softvera. Ransomware zaista kriptira datoteke i traži otkupninu za ključ. Scareware ne nanosi direktnu tehničku štetu — bazira se na socijalnom inženjeringu i strahu.

Što je percent encoding i zašto je bitan za sigurnost?

URL encoding kodira znakove kao %XX (hex): %2f=/, %2e=., %20=razmak. Napadači kodiraju attack stringove da zaobiđu WAF/IDS koji filtriraju literalne znakove. Dvostruki encoding: %252f → %25 → %2f/. Sigurnosni sustavi moraju URL-decode input PRIJE filtriranja.

Što je persistence mehanizam i navedi 3 primjera.

Tehnika kojom malware osigurava da se ponovo pokrene nakon restarta sustava: 1) AutoRun registry ključevi (HKCU/HKLM Run), 2) Scheduled Tasks (Task Scheduler), 3) WMI Event Subscriptions (pokretanje pri sistemskim eventima). Napredniji: bootkit inficira MBR/UEFI pa preživljava reinstalaciju OS-a.

Kviz — 66 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 66
Odgovori na pitanja da vidiš rezultat.

1Koji tip malwarea može samostalno putovati mrežom bez akcije korisnika?jedan odgovor

Crv se samostalno širi mrežom bez domaćina i bez akcije korisnika. Virus zahtijeva zaraženu datoteku i akciju korisnika.

2Koji virus mijenja svoju signaturu pri svakom kopiranju da izbjegne AV detekciju?jedan odgovor

Polymorphic virus mijenja vlastiti kod/signaturu pri svakoj replikaciji, što čini signature-based detekciju neučinkovitom.

3Fileless malware se naziva "living off the land" jer:jedan odgovor

LotL tehnika koristi alate koji su već prisutni u OS-u (PowerShell, WMI, mshta.exe) — zbog toga ga AV teže otkriva.

4Koji tip rootkita preživljava reinstalaciju operativnog sustava?jedan odgovor

Firmware rootkit inficira BIOS/UEFI ili diskovni firmware — ostaje aktivan čak i nakon reinstalacije OS-a. Jedini način uklanjanja je reflash firmwarea.

5Koja je ključna razlika između ransomwarea i scarewarea?jedan odgovor

Ransomware kriptira podatke i traži otkupninu za ključ. Scareware prikazuje lažna upozorenja da je sustav zaražen, ali ne nanosi stvarnu štetu podacima.

6Logic bomb koja se aktivira na određeni datum i vrijeme specificira se kao:jedan odgovor

Time bomb je podvrsta logic bomba koja koristi datum/vrijeme kao okidač. Opći event trigger može koristiti bilo koji sistemski/korisnički event.

7U TTP (Tactics, Techniques, Procedures) kontekstu, "reconnaissance via active network scanning" je primjer:jedan odgovor

Technique je srednja razina — opisuje kako se taktika (reconnaissance) provodi (network scanning). Procedure bi bio specifični alat/konfiguracija (npr. Nmap SYN scan s određenim flagovima).

8Indikator kompromisa (IoC) je:jedan odgovor

IoC je dokaz uspješnog napada. IoA (Indicator of Attack) je dokaz napada u tijeku. MITRE ATT&CK je poznata baza TTPs i IoC.

9Korisnik se prijavio iz Sydneya u 9:00, a u 9:30 postoji prijava s iste lozinke iz Berlina. Koji indikator se primjenjuje?jedan odgovor

Impossible travel detektira geografski nemoguće preseljenje između prijava u kratkom vremenskom okviru — jasni indikator krađe kredencijala.

10Sheep dip host se koristi za:jedan odgovor

Sheep dip je izoliran host koji testira novi softver i prijenosne medije za malware indikatore prije nego što ih se pusti u produkcijsku mrežu.

11RFID skimming se razlikuje od card cloninga po tome što:jedan odgovor

Card cloning = fizičko kopiranje kartice (duplikat). Skimming = lažni čitač koji prikuplja podatke s originalne kartice za kasniju programiranje duplikata.

12Koji je napad DDoS tehnika gdje napadač spoofuje žrtvinu IP adresu i usmjerava reflektirane odgovore trećih strana prema žrtvi?jedan odgovor

DRDoS: napadač šalje SYN s lažnom IP adresom (žrtvinom) trećim serverima koji odgovaraju SYN/ACK direktno žrtvi → troši bandwidth žrtve bez direktnog napada.

13DNS amplification napad preferira protokole poput DNS, NTP i CLDAP jer:jedan odgovor

Amplification napad koristi protokole s visokim faktorom amplifikacije: DNS (ANY record), NTP (monlist), CLDAP (~70x), memcached (~51.000x). Mali zahtjev = veliki odgovor prema žrtvi.

14U SYN flood napadu, server postaje preopterećen jer:jedan odgovor

Server čuva svaku pending konekciju (SYN bez ACK) u state tabli s ograničenim kapacitetom. SYN flood popunjava tu tablu → legitiman promet ne može se spojiti.

15On-path napad (AitM) najčešće se provodi na lokalnoj mreži putem:jedan odgovor

ARP poisoning šalje lažne ARP reply pakete i upisuje napadačevu MAC adresu u ARP cache svih stanica za IP routera → sav promet ide kroz napadača (on-path/AitM).

16Napadač želi preusmjeriti DNS upite na privatnoj mreži. Koja tehnika se najčešće koristi?jedan odgovor

Na privatnoj mreži, ARP poisoning ili rogue DHCP konfiguriše klijente da koriste DNS resolver pod kontrolom napadača → DNS-based on-path napad.

17Disassociation napad na bežičnu mrežu funkcionira tako da:jedan odgovor

Disassociation napad iskorištava nedostatak enkripcije management frameova: šalje spoofan frame koji odspaja klijente. Može biti usmjeren na jednog klijenta ili sve stanice (broadcast).

18KRACK napad cilja:jedan odgovor

KRACK (Key Reinstallation Attack) cilja 4-way handshake u WPA i WPA2 i radi neovisno o tome je li autentifikacija Personal (PSK) ili Enterprise (802.1X).

19Password spraying je "horizontalni" napad jer:jedan odgovor

Password spraying testira jednu ili nekoliko čestih lozinki (password, 123456) na MNOŠTVU računa. Time izbjegava account lockout koji bi nastao vertikalnim brute forceom jednog računa.

20Koji fajlovi na Windows sustavu pohranjuju hasheve lozinki koje napadač može iskoristiti za offline password cracking?jedan odgovor

SAM sadrži lokalne korisničke hasheve; NTDS.DIT je Active Directory credential store koji sadrži sve domenske korisničke hasheve. Linux koristi /etc/shadow.

21Koja Windows komponenta cachira Kerberos TGT, service tickete i NT hasheve u memoriji?jedan odgovor

LSASS proces cachira u memoriji Kerberos TGT, service tickete i NT hasheve za single sign-on. To su ciljevi Pass-the-Hash i Pass-the-Ticket napada. Credential Guard štiti te tajne virtualizacijom.

22Golden ticket napad razlikuje se od silver ticket napada time što:jedan odgovor

Golden ticket = forgirani TGT (zahtijeva KRBTGT hash) → neograničen domenski pristup. Silver ticket = forgirani service ticket (zahtijeva service account hash) → pristup konkretnoj usluzi.

23Kerberoasting iskorištava downgrade napad da:jedan odgovor

Kerberoasting zahtijeva service tickete i brute-forcea lozinke service accounta. Ako server vrati ticket enkriptiran RC4 (downgrade) umjesto AES, offline cracking je puno lakši.

24Collision napad na digitalne potpise funkcionira na principu:jedan odgovor

Napadač kreira maliciozni i benigni dokument s istim hashom. Nakon što target potpiše benigni, napadač prenosi potpis na maliciozni → valjan potpis na malicioznom sadržaju.

25Birthday paradoks u kontekstu birthday napada kaže da:jedan odgovor

Birthday paradoks: 23 osobe imaju 50% šansu da dvije dijele rođendan od 365 mogućih. Analogno: 128-bit hash kolizija moguća je s 2^64 (ne 2^128) varijacija. SHA-256 i jači su otporni.

26Vertical privilege escalation razlikuje se od horizontal po tome što:jedan odgovor

Vertical escalation: user/app dobiva višu razinu privilegija nego što bi trebala imati (npr. local admin → SYSTEM). Horizontal: pristupanje funkcionalnosti/podacima drugog korisnika iste razine privilegija.

27Buffer overflow napad najčešće cilja stack overflow jer:jedan odgovor

Stack sadrži return adresu subroutine. Prepisivanjem te adrese putem buffer overflowa, napadač preusmjerava tok programa na vlastiti maliciozni kod (shellcode).

28ASLR (Address Space Layout Randomization) štiti od buffer overflow tako što:jedan odgovor

ASLR randomizira lokacije stack, heap i biblioteka u memoriji pri svakom pokretanju. Napadač ne može predvidjeti gdje će se nalaziti napadačev shellcode ili return adresa. DEP pak sprečava izvršavanje koda u data segmentima.

29Session replay napad na web aplikaciju funkcionira na principu:jedan odgovor

HTTP je stateless; session token u cookieju identificira korisnika. Napadač koji ukrade ili pogodi token može preuzeti sesiju bez potrebe za lozinkom. BeEF alat se koristi za harvesting session cookija.

30CSRF (Cross-Site Request Forgery) poznat je i kao:jedan odgovor

CSRF = confused deputy attack: server (deputy) ne može razlikovati legitimni zahtjev od malicioznog jer oba dolaze s valjanim session cookiejem. Napadač iskoristi korisnikove privilegije.

31Ključna razlika SSRF od CSRF je:jedan odgovor

CSRFM = napadač iskoristi klijentov cookie (privilegije klijenta). SSRF = napadač natjera front-end server da izvrši zahtjev prema internim servisima (privilegije servera) koji klijent inače ne može doseći.

32Napadač ne može direktno pristupiti back-end bazi podataka ali može slati zahtjeve front-end web serveru. Koji napad se opisuje?jedan odgovor

SSRF (Server-Side Request Forgery) iskorištava front-end server koji može pristupiti internim resursima. Napadač šalje crafted zahtjev front-endu koji ga prosljeđuje back-endu s vlastitim privilegijama.

33Botnet herder naređuje botovima da izvrše DDoS napad. Kojim kanalom se najčešće komunicira u modernim botnetima?jedan odgovor

Moderni C2 koristi HTTPS (izgleda kao legitimni web promet) ili DNS tuneliranje (teško blokirati). IRC je bio historijski standard — danas lako blokirati i detektirati.

34Koje je ime crva koji je iskorištavao IIS buffer overflow ranjivost i zarazio 359.000 hostova za 14 sati?jedan odgovor

Code Red (2001) iskorišavao je buffer overflow u Microsoft IIS web serveru. Conficker (2008) koristio Windows SMB/netbios ranjivost. WannaCry je ransomware koji je koristio EternalBlue SMB exploit.

35WannaCry ransomware koristio je koji exploit za širenje?jedan odgovor

WannaCry (2017) koristio EternalBlue exploit koji cilja SMBv1 ranjivost u Windowsu. Zarazio je 200.000+ računala u 150 zemalja. EternalBlue je razvila NSA, a procurila je Shadow Brokers grupom.

36Pass-the-Hash napad iskorištava koji protokol za lateralno kretanje?jedan odgovor

NTLM (legacy) autentifikacija koristi NT hash kao credential. Pass-the-Hash napadi dohvaćaju NT hash iz LSASS memorije i koriste ga direktno za autentifikaciju na serverima koji podržavaju NTLM.

37DCSyncattack je vrsta credential dumping napada u kojemu:jedan odgovor

DCSync napad oponaša domain controller i koristi MS-DRSR (Directory Replication Service Remote Protocol) za zahtjev replikacije domenskih podataka uključujući hasheve svih korisnika — bez direktnog pristupa NTDS.DIT.

38Persistence mehanizam koji napadač koristi kako bi backdoor preživio reboot je:jedan odgovor

Za persistenciju, napadač koristi: AutoRun/Run registry ključeve (startaju sa Windowsom), scheduled tasks (Task Scheduler), ili WMI event subscriptions — svi osiguravaju restart backdoora nakon reboota ili korisnikovog logout.

39Koji indikator sugerira da je napadač manipulirao log fajlovima kako bi sakrio aktivnost?jedan odgovor

Out-of-cycle logging: napadač mijenja sistemsko vrijeme ili timestamp log unosa. Neobični vremenski razmaci (gaps) između log unosa su indikator manipulacije. Sofisticiraniji napadač spoof-a log unose da sakrije aktivnost.

40Koja kombinacija mjera best štiti od credential replay napada (PtH/PtT)?jedan odgovor

Best practice obuhvaća: puno patchiranje sustava, secure config baselines, Windows Credential Guard (štiti LSASS virtualizacijom), HIDS/AV za detekciju alata poput Mimikatz, korelacija security log eventa za detekciju sekvenci.

41XXE (XML External Entity) napad najčešće uzrokuje:jedan odgovor

XXE injection iskorištava XML parsere koji podržavaju external entities. Napadač definira entitet koji referencira lokalne fajlove (npr. /etc/passwd) ili interne URL-ove — što može rezultirati čitanjem fajlova i SSRF napadima. Prevencija: onemogućiti DTD external entities u parseru.

42Napadač upisuje *)(uid=*) u login formu. Koji napad se opisuje?jedan odgovor

LDAP injection ubacuje maliciozne LDAP operatore u korisnički unos koji se direktno ugrađuje u LDAP query. Wildcard * i modificirani filter uvjeti mogu zaobići autentifikaciju ili enumerirati sve korisnike direktorija.

43URL /file?name=../../etc/passwd indicira koji napad?jedan odgovor

Directory traversal (path traversal) koristi ../ sekvence za izlazak iz predviđenog direktorija. URL encoding %2e%2e%2f je ekvivalent ../ i koristi se za zaobilaženje jednostavnog string filtriranja.

44Aplikacija izvršava ping [user_input] i napadač upiše 10.1.1.1; cat /etc/shadow. Koji napad se opisuje?jedan odgovor

Command injection ubacuje OS naredbe u unos koji aplikacija prosljeđuje sistemskom shell-u. Metacharaci ;, &&, || i | omogućuju lančanje dodatnih naredbi. Prevencija: nikad ne prosljeđivati korisnički unos direktno shell-u; koristiti parametrizirane API pozive.

45Napadač šalje URL s %2e%2e%2f umjesto ../. Zašto?jedan odgovor

Percent encoding (URL encoding) kodira znakove kao %XX heksadecimalno: %2e = ., %2f = /. Napadači koriste encoding za zaobilaženje sigurnosnih filtera koji traže literalne stringove poput ../. Sigurnosni sustavi moraju URL-decode input PRIJE filtriranja.

46Haker je napravio veliku smetnju na mreži, a nakon što je zaustavljen, IT odjel otkriva logove s višestrukim prijavama različitih korisnika u neuobičajeno doba. Što je najvjerojatnije uzrokovalo kompromitaciju korisničkih računa?jedan odgovor

Keylogger instaliran za vrijeme glavnog napada (kao distrakcija) je najvjerojatniji uzrok — tiho prikuplja vjerodajnice korisnika. Botnet se koristi za DDoS, ne za krađu lozinki. Backdoor služi za ponovni pristup mreži, ali ne prikuplja login podatke. Dijeljenje lozinki bi bilo vidljivo i prije hakerskog napada.

47Help desk prima pozive o iznimno sporim konekcijama na datoteke i sve više korisnika ne može se prijaviti. Konzumacija resursa i nedostupnost usluga indikatori su kojeg napada?jedan odgovor

DoS napad koristi kompromitirana računala za preplavljavanje servera zahtjevima — legitimni zahtjevi ne mogu proći. To troši ogromne resurse i dovodi do nedostupnosti za veliki broj korisnika. Kompromitacija računa zahvaća jednog korisnika. Ransomware šifrira datoteke i traži otkupninu. Trojan ne uzrokuje masovnu nedostupnost resursa.

48Korisnik ima povremeni problem s pristupom dijeljenim datotekama i primjećuje da se problemi javljaju kad je signal mreže NAJJAČI. Što bi to moglo biti? (Odaberi dva.)više odgovora

Rogue AP s većom snagom signala može privući korisnike i prikupljati korisničke podatke. Bežični DoS sprječava pristup legitimnim AP-ovima zbog veće snage signala rogue AP-a — otuda problemi koji su najgori pri najjačem signalu. Replay napad cilja hasheve, ne utječe na bežični pristup. Downgrade napad cilja protokole i enkripciju, ne signal.

49Zaposlenikov računalo se zaključalo i prikazuje odbrojavanje s prijetnjom trajnog šifriranja datoteka ako ne plati. Kojim dvama tipovima malwarea je računalo zaraženo? (Odaberi dva.)više odgovora

Ransomware prijeti akcijama dok korisnik ne plati otkupninu. Crypto-ransomware specifično zahtijeva novčanu uplatu prije uništavanja ključa za dešifriranje datoteka. Logic bomb aktivira se na specifičan datum ili događaj. Cryptojacking koristi računalnu snagu za rudarenje kriptovaluta — ne šifrira datoteke.

50IT intern priprema rabljene laptope i primjećuje da neki imaju lošije performanse i smanjeni prostor za pohranu. Koji su od navedenih iskaza točni za potentially unwanted programs (PUP)? (Odaberi dva.)više odgovora

PUP-ovi su softver instaliran uz odabrani paket ili prebačen s novim računalom — opisuju se kao grayware ili bloatware. Malware skriven u legitimnom instalatoru je trojan. Skrivanje u izvršnom kodu drugog procesa opisuje virus/crv.

51Korisnik web stranice zahtijeva datoteku pokušavajući doseći nadređeni direktorij. Koji napad se opisuje?jedan odgovor

Directory traversal napad događa se kad korisnik web stranice zahtijeva datoteku pokušavajući doći do nadređenog direktorija (npr. ../../etc/passwd). Ako web server nije ispravno konfiguriran, napadač može dobiti pristup datotekama izvan web korijena. Injection napadi ciljaju upite/zahtjeve. Replay i forgery napadi ciljaju sesije.

52IT intern traži informacije o prethodnim napadima: replay, forgery i injection. Gdje može pronaći te indikatore? (Odaberi dva.)više odgovora

URL-ovi mogu encodirati akcije ili podatke koji ukazuju na session hijacking, forgery i injection napade — analiza URL-ova daje ključne indikatore. Web serveri logiraju HTTP promet s greškama ili koji odgovara predefiniranim pravilima, čuvajući indikatore napada. Buffer overflow je napadačka tehnika. Session cookies čuvaju info o sesiji, ne zapise napada.

53Administrator analizira aktivnosti hakera na mreži. Koja tri tipa informacija pruža analiza TTP-ova hakera? (Odaberi tri.)više odgovora

TTP = Taktike + Tehnike + Procedure. Taktike su visoka razina (reconnaissance, persistence, privilege escalation). Tehnike su konkretni načini (aktivno skeniranje, email harvesting). Procedure su detaljni alati i koraci. Performanse ne otkrivaju namjere napadača.

54IT intern primjećuje da se svaki dan u isto vrijeme šalje nekoliko MB podataka prema van. Što to može indicirati? (Odaberi dva.)više odgovora

Redovito slanje podataka u isto doba dana tjednima indicira neovlaštenu eksfiltraciju — manji prijenosi lakše prolaze nezapaženo. Rezultati izviđačkih skeniranja mogu se slati van mreže u regularnim intervalima za malicioznu upotrebu. DoS napad šalje masivne količine podataka PREMA mreži, ne iz nje. Teleworker bi slao podatke naizmjenično, ne u fiksnim malim intervalima.

55Radna stanica učestalo se neovlašteno spaja s nepoznatom vanjskom IP adresom i prenosi osjetljive podatke bez znanja korisnika. Koji tip malwarea je najvjerojatnije odgovoran?jedan odgovor

RAT omogućuje napadaču manipulaciju sustavom i eksfiltraciju podataka — točno odgovara scenariju s učestalom komunikacijom prema vanjskom IP-u i neovlaštenim softverom koji prenosi podatke bez znanja korisnika. PUP-ovi uzrokuju smetnje poput reklama. Rootkit skriva aktivnost ali obično ne komunicira direktno s vanjskim IP-jem. Virusi se šire, ali ovaj scenarij opisuje kontrolirane C2 akcije.

56Napadač šalje podatke u sustav na način koji mijenja naredbe koje se šalju serveru. Koji napad se odvija?jedan odgovor

Injection napad iskorištava nesiguran način na koji aplikacija obrađuje zahtjeve i upite — napadač šalje maliciozne podatke koji mijenjaju naredbe i vraćaju više podataka nego što je autorizirano. Replay napad ponovo šalje zarobljeni token sesije. Forgery otima autentificiranu sesiju. XSS kompromitira session cookies.

57Tvrtka dodaje load balancing i cluster servise kao zaštitu od stalnih napada. Od kojih napada se tvrtka brani?jedan odgovor

DoS zaštita uključuje high-availability servise poput load balancinga i cluster servisa koji distribuiraju opterećenje i sprječavaju iscrpljivanje resursa. On-path napad presreće promet — load balancing to ne sprječava. Rogue AP pokušava prikupiti podatke ili preusmjeriti DNS. Kriptografski napad cilja slabe algoritme.

58Haker je eksfiltrirao bazu podataka hasheva lozinki i napada je izvan sustava bez autentifikacije. Koji tip napada je postignut?jedan odgovor

Offline napad = haker je pribavio bazu hasheva lozinki i napada je lokalno bez ograničenja poput lockout politike. Može koristiti brute force ili rječnik — ali klasifikacija je offline napad jer zaobilazi autentifikacijski sustav. Password spraying je horizontalni online napad s jednom lozinkom na više korisnika. Dictionary napad pogađa uobičajene lozinke.

59Anonimni post opisuje ranjivost u freewareu koja omogućuje daljinskom korisniku pristup sustavu s istom razinom dozvola kao aplikacija. Koji tip napada se opisuje?jedan odgovor

Application napad specifično cilja slabost unutar OS-a ili instalirane aplikacije. Ozbiljnost ranjivosti određuje što maliciozni akter može postići. Command injection uzrokuje server da izvršava OS shell naredbe — nije to isto kao ranjivost aplikacije općenito. Injection napad iskorištava nesiguran unos. Forgery otima autentificiranu sesiju.

60Virus je dobio SYSTEM-level pristup, čisti logove i koristi varijacije poznatih naziva datoteka kako bi ostao neotkriven. Koji virus se opisuje?jedan odgovor

Rootkit dobiva SYSTEM-level pristup i koristi te dozvole za širenje i sakrivanje prisutnosti unutar sustava — uključujući brisanje logova i maskiranje pod legitimnim nazivima datoteka. Trojan može postati rootkit kad dobije prave dozvole, ali scenarij opisuje unaprijeđeni rootkit. Ransomware šifrira datoteke i traži otkupninu. Malware je generički pojam.

61Web server je pod napadom s velikom količinom pokušaja prijava. Što bi kompromitacija web servera mogla napadaču omogućiti? (Odaberi tri.)više odgovora

Kompromitiran web server daje napadaču potpunu kontrolu nad hostom, mogućnost krađe podataka ili slanja na vanjski server, i uporišnu točku u mreži za daljnje napade. Kompromitiran web server ne dopušta automatski eskalaciju privilegija na CIJELOJ mreži — to zahtijeva daljnje iskorištavanje.

62Email s priloženom datotekom dvostrukog ekstenzije (.docx i .ps1) je označen kao potencijalno opasan. Koji tip virusa je najvjerojatnije uključen?jedan odgovor

Script virus koristi programske mogućnosti OS-a ili browser skriptnih engine-a (JavaScript, PowerShell .ps1). Dvostruka ekstenzija s .ps1 (PowerShell skript) ključni je indikator script virusa. Boot sector virus inficira boot sektor — ne dolazi emailom. Memory resident i non-resident file infectors ciljaju izvršne datoteke na drugi način.

63Korisnici se odjavljuju i odmah ponovo prijavljuju, a njihovo ponašanje je nakon ponovne prijave primjetno drugačije. Što to može indicirati? (Odaberi dva.)više odgovora

Replay napad zarobljuje ili pogađa token sesije i ponovo ga šalje za nelegitimno uspostavljanje sesije — odjava i odmah ponovna prijava je karakterističan indikator. XSS može kompromitirati session cookies što vodi do predviđanja budućih cookie tokena i kompromitacije svih budućih sesija. Forgery otima aktivnu sesiju bez odjavljivanja. Injection ne uzrokuje disconnect/reconnect obrasce.

64Kada CEO posjeti određenu web stranicu, preusmjeri se na malicioznu stranicu. Istraga otkriva da je HOSTS datoteka manipulirana. Koji napad se opisuje?jedan odgovor

DNS client cache poisoning = napadač manipulira lokalnom HOSTS datotekom klijenta postavljanjem lažnog mapiranja ime→IP adresa, što preusmjerava promet. DNS poisoning na mrežnoj razini preusmjerava promet cijeloj mreži, ne samo jednom klijentu. DNS-based on-path napad koristi ARP poisoning za odgovaranje na DNS upite lažnim odgovorima.

65Prodavač i kupac su dogovorili usmene uvjete ugovora, ali kupac tvrdi da su pisani brojevi bili puno viši od usmeno dogovorenih. Koji dva napada mogu promijeniti prenesene informacije? (Odaberi dva.)više odgovora

On-path napad može izmijeniti podatke u prijenosu bez znanja pošiljatelja i primatelja. ARP poisoning preusmjerava mrežni promet na temelju lažne ARP tablice i stvara on-path situaciju. DoS bi onemogućio komunikaciju, ne mijenjao sadržaj. Reconnaissance prikuplja informacije, ne mijenja ih.

66Sigurnosni čuvar otkriva tragove provale kroz prozor prostorije s HVAC kontrolama, a strojevi ne rade. Koji tip napada opisuju ovi indikatori?jedan odgovor

Fizički brute force napad cilja fizički aspekt objekta koji sadrži hardver — provala kroz prozor i oštećenje HVAC opreme klasični su indikatori fizičkog brute force napada. DDoS troši resurse sustava putem mreže. Mrežni napad dolazi putem mreže i ne zahtijeva fizičku prisutnost. On-path napad presreće mrežne poruke između primatelja.

0 / 66
Riješi kviz da vidiš rezultat.