شناسایی فعالیت مخرب یک فایل بر روی ویندوز 10
در این چالش، شما باید با تحلیل یک فایل لاگ سیسمون (Sysmon)، فعالیتهای مشکوک و مخرب یک فایل را بر روی یک سیستم عامل ویندوز 10 شناسایی کنید. این لاگ شامل جزئیات کاملی از فعالیتهای سیستم است که توسط سیسمون ضبط شدهاند و شما باید با استفاده از دانش خود، این دادهها را بررسی و تهدیدات احتمالی را شناسایی کنید.
هدف از این چالش شناسایی فعالیتهای مشکوک و مخرب یک فایل از طریق تحلیل لاگ سیسمون می باشد.
فایل لاگ سیسمون ارائه شده را بارگذاری و در یک ابزار تحلیل لاگ (مانند Log Parser، Splunk، یا حتی یک اسکریپت Python) باز کنید.
به دنبال الگوهای غیرعادی در فعالیتهای سیستم باشید که ممکن است نشاندهنده رفتار مخرب باشد. این الگوها ممکن است شامل ایجاد فرآیندهای غیرمنتظره، دستکاری رجیستری، تغییر فایلهای حساس سیستم، یا برقراری ارتباطات شبکه غیرمعمول باشد.
مواردی مانند اجرای اسکریپتهای ناشناخته، استفاده از ابزارهای سیستمی برای اهداف مشکوک، و فعالیتهای مرتبط با فایلهای اجرایی خاص را با دقت بررسی کنید.
پیشنهاد می شود از ابزارهای زیر به منظور حل این چالش استفاده نمایید:
- Sysmon Log Parser
- Splunk یا ELK Stack
- PowerShell برای فیلتر و تحلیل لاگها
- ابزارهای خط فرمان ویندوز مانند Get-EventLog یا Get-WinEvent
ثبت نام / ورود
- Triage Analysis (11)
- decode infected files (0)
- Memory Forensic (1)
- Registery (2)
- Event Viewer (1)