Şüphelinin Makinesi Bir Hacker'ın
İNDİRİLEBİLİR amiral vaka imajı (8 MiB). İncelenen kişi bir tehdit aktörü: yoğun gürültülü loglar, ofansif araç izleri, kasıtlı yanıltıcı izler. Gerçek kanıt şifreli; anahtar swapfile'da sızmış (çapraz-artefakt). Soruşturma soruları: kim, ne, nasıl, hangi araç, hangi anti-forensics. Planted sahte izlere kanma.
Senaryo
Bir tehdit aktörünün ele geçirilen makinesi. Bash history yüzlerce komut, çoklu kimlik, VPN/Tor zinciri ve red herring trafiği içerir; ofansif araç izleri (kimlik dökümü, ağ tarama, SQL enjeksiyon) ve anti-forensics komutları (zaman damgası sahteleme, log imha) görünür. Asıl operasyon gizlidir: C2 yapılandırması SHA256-CTR ile şifrelenmiştir ve anahtarı swapfile bölgesine düşmüştür (çapraz-artefakt: önce swap'tan anahtarı al, sonra config'i çöz). Çözülen config gerçek C2 sunucusunu ve exfil hedefini verir. Diskte ayrıca bilerek bırakılmış sahte bir C2 ve sahte kurban listesi (honeypot/yanıltma) vardır. Beceri: samanlıkta gerçek operasyonu ayıklamak; şifreli kanıta ulaşmak; planted sahte izi gerçek diye raporlamamak (soundness). Sorular MITRE ATT&CK eksenli: kullanılan kimlik-dökümü aracı, anti-forensics tekniği.
Anti-forensics teknikleri
- Log gürültüsü + çoklu kimlik + Tor/VPN (saman yığını)
- Planted sahte iz (honeypot c2 + sahte kurban listesi)
- Şifreli kanıt + çapraz-artefakt (swap'ta anahtar)
- Anti-forensics: timestomp + log imha (shred)
Sağlanan artefaktlar
- Ham disk imajı (8 MiB; history + swap + şifreli config + planted decoy)
Örnek sorular
- q1: Gerçek C2 sunucu adresi nedir? (şifreli config'ten)
- q2: Asıl exfil edilen hedef nedir?
- q3: Kullanılan kimlik-dökümü aracı nedir? (MITRE T1003)
- q4: Kullanılan anti-forensics tekniği nedir?
- trap1: Planted sahte C2 / sahte kurban listesini gerçek diye raporlama.
Soundness tuzağı
Puanlama
Çapraz-artefakt soruşturma doğruluğu (C2+exfil+TTP) + planted-iz tuzağı direnci (soundness).