#About
크레센도 그룹의 보안담당자 A 씨는 내부 정기 감사를 통해 한 직원의 컴퓨터에서 인가되지 않은 클라우드 공유 프로그램의 설치 흔적을 발견하였다. 현재 추가 분석을 위해 해당 직원 컴퓨터에서 확보한 이벤트 로그 파일 5개를 전달받은 상태이다. 주어진 파일에서 다음과 같은 정보를 확보하시오:
1. 설치된 "비인가 프로그램"의 실행파일 이름
2. 1번 프로그램의 설치 완료 시점
3. 1번 프로그램이 방화벽 예외에 등록된 시점
2,3번 문항 시점은
YYYY-MM-DD hh:mm:ss (UTC+9 24hour) 포맷임
답 포맷: [1번 답]_[2번 답]_[3번 답]
Ex: PPAP_2015-01-28 11:16:33_2015-01-28 17:33:22
#Solution
[그림 1] - 문제 파일 확인
문제에서 제공하는 받은 이벤트 로그 파일은 총 5개이며, 첫 번째 문제에서 요구하는 것은"비 인가 프로그램"의 실행파일
이름을 찾는 것이므로 응용 프로그램과 관련 이벤트 로그가 저장되는 Application.evtx를 실행했다
[그림 2] - Application.evtx 실행
윈도우 인스톨러에 의해 설치되는 응용 프로그램의 이벤트 ID는 1033이고 별도의 작업 범주가 없으며 원본의 MsiInstall에서 설치 정보를 확인할 수 있다
[그림 3] - 클라우드 공유 관련 프로그램 설치 확인
로깅 시간이 2016-10-13 오후 12:25:36인 레코드에서 클라우드 서비스를 제공하는 Dropbox의 설치를 확인함으로써
1,2번 문제에서 요구하는 비인가 프로그램의 이름과 설치 시각 완료 시점을 알 수 있었으며, 마지막으로 Dropbox가 방화벽 예외에 등록된
시점을 알기 위해 윈도우 방화벽 관련 로그인 Microsoft-Windows-Windows Firewall With Advanced Security%4Firewall.evtx 파일을 열었다
[그림 4] - 방화벽 예외 목록 규칙 추가 이벤트 ID 확인
마지막 문제인 방화벽 예외에 등록된 시점을 찾기 위해 해당 이벤트 ID를 찾다가 위 [그림 4]에서 확인할 수 있듯 2004임을 알 수 있었고
이벤트 ID가 2004인 로그를 필터링한 결과는 아래와 같으며, 필터링 된 첫 번째 레코드의 로그에서 바로 확인할 수 있었다
[그림 5] - 방화벽 예외에 등록된 시점 확인
요약하면, 2016-10-13 오후 12:25:36에 인가되지 않은 프로그램인 Dropbox이 설치되었으며 방화벽 예외 규칙에 등록된 시간은
2016-10-13 오후 12:30:00으로 Dropbox 설치 후 04분 24초가 지난 시점에 방화벽 예외 규칙에 추가되었다
Answer = Dropbox_2016-10-13 12:25:36_2016-10-13 12:30:00
'Wargame' 카테고리의 다른 글
[Cresendo] LNK Problem 02 (0) | 2017.11.08 |
---|---|
[Cresendo] LNK Problem 01 (0) | 2017.11.06 |
[Cresendo] EventLog Problem 02 (0) | 2017.11.06 |
[Cresendo] Event Log Problem 01 (0) | 2017.11.05 |
[Cresendo] Prefetch Problem 03 (0) | 2017.11.05 |