はまやんはまやんはまやん

hamayanhamayan's blog

Investigating Windows 解説 (Writeup) [TryHackMe]

f:id:hamayanhamayan:20210529160040p:plain

一部を■で隠しています。

  • Whats the version and year of the windows machine?
    • winverすると答えが書いてある
    • f:id:hamayanhamayan:20210529164111p:plain
  • Which user logged in last?
    • Windowsでログといえばイベントログなので、Event Viewerを開いて確認してみる
    • 色々探索してるとSecurityでTask CategoryにLogonがあったので、それを一通り見ていこう
    • ここで書いてあるユーザー名を一通り試すと答えが見つかる
    • 普通にAdm■■■■■■■■■でした
  • When did John log onto the system last?
    • 探すとJohnがログインしている記録が見つかる
    • f:id:hamayanhamayan:20210529175608p:plain
  • What IP does the system connect to when it first starts?
  • What two accounts had administrative privileges (other than the Administrator user)?
    • ローカルグループのadministratorに属していればadmin権限を行使できるので、それを見る net localgroup administrators
  • Whats the name of the scheduled task that is malicous.
    • タスクスケジューラを見よう。文字数と照らし合わせてそれっぽいのを投げると通る
  • What file was the task trying to run daily?
    • これも上で答えたタスクでのActionを見ればいい
  • What port did this file listen locally for?
    • 同上
  • When did Jenny last logon?
    • net user Jennyとして、Last logonに書かれているものを答える
  • At what date did the compromise take place?
    • タスクスケジューラにある怪しいタスクが作成された日付を各。falshupdate22の日付を書いたら通った
  • At what time did Windows first assign special privileges to a new logon?
    • イベントログで確認できそうだ。はっきりコレというのが見つからなかったが、hintを見ると末尾が分かるので特定していく
    • イベントログのSecurityのEvent ID 4672を見ていけばいい
  • What tool was used to get Windows passwords?
    • これも分からなかった…Writeupsを見るとC:\TMP\mimi-out.txtが見つかる
    • ここにmimikatzと書いてあり、これが答えになる
  • What was the attackers external control and command servers IP?
    • TMP以下を色々探索してみたが、それっぽいのが見つからない
    • よくあるドメイン名を付けることで隠蔽しているか確認してみよう
    • more C:\Windows\System32\drivers\etc\hostsを見るとgoogle.comで隠されていた
  • What was the extension name of the shell uploaded via the servers website?
    • WindowでwebserverといえばIISなのでC:\inetpub\wwwrootを見てみよう
    • ここにあるどれかを答えればいい
  • What was the last port the attacker opened?
  • Check for DNS poisoning, what site was targeted?
    • これはDNS設定を以前見ていたので、どのドメインが答えかは分かった