Contexto
Se ha detectado una anomalía en un servidor SMB de nuestra organización. Inmediatamente, el equipo de respuesa ante incidentes ha enviado a Izan a responder ante el mismo.
Objetivos:
- Averiguar qué programas de descargas estaba en marcha cuando se tomó la imagen de memoria.
- Obtener la dirección IP de la máquina.
- Averiguar la dirección IP del atacante que está en la misma red.
- Averiguar a quién pertenece la IP que no está en la misma red.
- Obtener la zona horaria del sistema.
- Analizar los timestamps de /etc/passwd y /etc/shadow.
- Averiguar si el Apache tiene algún backdoor.
- Averiguar si alguna máquina se ha conectado al servicio de smb.
- Comprobar si hay algún archivo en /var/www/uploads/ que pueda haber ayudado al atacante a escalar privilegios.
- Obtener los intentos de login del atacante.
Ficheros:
- Imagen de disco
- Captura de memoria RAM
- Log de la captura de la memoria RAM
- Perfil de memoria
- Fichero de hashes
Informes:
(Enlaces sólo para personal autorizado)