Hoşgeldin Misafir

#STHM-Snapped Phish-ing Line(Lab Çözüm)

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allahın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım bu labda ise sanal makinadan bize verilmiş olan e-postları inceleyeceğiz. Cevapları vermeyeceğiz ama sizlere cevaplara çok yakın çözümler sunacağız başlayalım allahın izniyle

1. Soru
Who is the individual who received an email attachment containing a PDF?(PDF dosyası içeren e-posta ekini alan kişi kimdir?)
Bu sorumuzda dostlarım e-postları inceledğimiz zaman e-postların kimler tarafından geldiğini inceliyoruz

1770907395637.png
2. Soru
What email address was used by the adversary to send the phishing emails?(Saldırgan, kimlik avı e-postalarını göndermek için hangi e-posta adresini kullandı?)
Bu Soruda ise dostlarım bizden Saldırıyı yapan kişinin bize hangi maili kullanarak mesaj attığını bulmamızı istiyor

1770907419356.png

3. Soru
What is the redirection URL to the phishing page for the individual Zoe Duncan? (defanged format)[Zoe Duncan adlı kişiye ait kimlik avı sayfasına yönlendirme URL'si nedir? (sansürlü format)]
Bu soruda ise dostlarım bize bunu atan elemanın önce hangi url bağlantısını kullandığını bulmamız gerekiyor önce bize attığı dosyayı indiriyoruz daha sonrasında ise bunu Metin tabanlı görüntüleyeceğiz görüntüledikten sonra karşımıza böyle bir şey çıkıcaktır

1770907462085.png
daha sonra bu bulduğumuz URL’yi cyber chef yardımı ile düzenliyoruz
1770907478596.png

4. Soru
What is the URL to the .zip archive of the phishing kit? (defanged format)[Kimlik avı kitinin .zip arşivinin URL'si nedir? (sansürsüz format)]
Bu soruda ise dostlarım bizden sahte web sitesinin URL sini detaylı bir şekilde analiz etmemizi istiyor bunu yaptığımız zaman dostlarım bizi böyle bir sayfaya atacaktır

1770907502944.png
Daha sonrasında ise dostlarım Cyberchef kullanarak URL'nin zararlı yazılımını etkisiz hale getirin.
1770907516561.png

5. Soru
What is the SHA256 hash of the phishing kit archive?(Kimlik avı kiti arşivinin SHA256 özeti nedir?)
Bu soruda ise dostlarım bizden mail aracılığı ile gönderilen dosyanın SHA256 hash kodunu istemektir Bu Hash kodunu bulmak için Terminale sha256sum “Dosya adı” bu şekilde yazarak bulabileceğiz

1770907553796.png

6. Soru
When was the phishing kit archive first submitted? (format: YYYY-MM-DD HH:MM:SS UTC)[Kimlik avı kiti arşivi ilk ne zaman gönderildi? (Format: YYYY-MM-DD HH:MM:SS UTC)]
Bu soruda dostlarım bizden bu dosyanın ne zaman oluşturulduğunu sormaktadır cevabı YIL-AY-GÜN SAAT:DAKİKA:SANİYE formatından yazmamızı istemektedir bunu bulmak için Virus Totalı(https://www.virustotal.com ) kullanacağız ve bir önceki bölümde bulduğumuz Hash değerini yağıştıracağız

1770907685467.png

7. Soru
When was the SSL certificate the phishing domain used to host the phishing kit archive first logged? (format: YYYY-MM-DD)[Kimlik avı kiti arşivini barındırmak için kullanılan kimlik avı alan adının SSL sertifikası ilk olarak ne zaman kaydedildi? (biçim: YYYY-AA-DD)]
Bu soruda dostlarım bizden kimlik avı dosyanın ilk ne zaman bulunduğunu sormaktadır bunun için https://threatbook.io/ web sitesini ziyaret edeceğiz ve ilk bulduğumuz URL’yi yani kennaroads[.]buzz web sitesinin adresini yazacağız

1770907760653.png

8 . Soru
What was the email address of the user who submitted their password twice?(Şifresini iki kez gönderen kullanıcının e-posta adresi neydi?)
Bu soruda ise dostlarım bizden bu saldırıya ilk kurban giden arkadaşın mail adresini soruyor peki bunu nerden bakacağız
bize saldırı yapmaya çalışan URL ye gidiyoruz ve ordaki log.txt dosyasını incelyeceğiz NOT: eğer yoksa URL ye log.txt yazınız

1770907789919.png

9. Soru
What was the email address used by the adversary to collect compromised credentials?(Saldırganın ele geçirdiği kimlik bilgilerini toplamak için kullandığı e-posta adresi neydi?)
Bu soruda bizden saldırganın eline geçirdiği bilgileri toplamak için hangi e-postayı kullanmaktır bunu bulmak için .zip dosyanın içinde ufak bir gezintiye çıkmamız gerekiyor ve Validation adlı dosyayı bulmamız gerekiyor ordan sonrası sizde :)

10. Soru
The adversary used other email addresses in the obtained phishing kit. What is the email address that ends in "@gmail.com"?(Saldırgan, ele geçirdiği kimlik avı kitinde başka e-posta adresleri de kullandı. "@gmail.com" ile biten e-posta adresi hangisidir?)
Bizim eleman kimlik bilgilerini toplamak için başka bir mail daha kullanıyor ve bu mailin bize @gmail.com olduğunu söylüyor çok güzel o vakit yapmamız gereken şey terminali açıp dosyanın adını girerel grep -r komutunu çalıştırmamız gerekiyor

1770907838806.png

11. Soru
What is the hidden flag?(Gizli bayrak nedir?)

Bu soruda ise dostlarım bizden sitenin içine gömülmüş olan gizli flag.txt dosyasını bulmamızı istiyor bunun için URL den ilerleyebiliriz

1770907882623.png
ve bize Base64 ile şifrelenmiş bir dosya veriyor bu dosyayı bulmak için Cyber Chef kullanmamız gerekiyor
1770907901049.png
Base64 ile çözümledik hocam ama yine karışık merak etmeyin dostlarım yine cyber chefi kullanarak Reverse tarifini kullancağız ve bingo son soruyuda bu şekilde çözmüş olduk

Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.

logo.png