root@labrange:~# ./investigate --target WIN-LAB01
TP · Forensics Windows Session active · 00:00:00

Investigation — Le poste compromis

Dimanche soir, 22h. Le poste WIN-LAB01 a déclenché une alerte : trafic réseau anormal, hors des heures de travail. Tu es l'analyste de garde. Reconstitue l'intrusion étape par étape. Chaque preuve se valide par un flag au format LAB{...}.

0/5
  1. 01

    Le fichier piégé

    Tout commence par un fichier. L'utilisateur a été piégé par une pièce jointe déguisée en document anodin, mais qui est en réalité un exécutable. Retrouve-le dans ses téléchargements. Le flag est le nom complet du fichier, double extension comprise.

    >_ Get-ChildItem C:\Users\Administrator\Downloads

  2. 02

    Le processus masqué

    L'exécutable a lancé un processus qui se fait passer pour un service système Windows, mais son nom est subtilement mal orthographié et il ne s'exécute pas depuis le dossier système habituel. Identifie-le. Le flag est le nom exact de l'exécutable.

    >_ Get-Process | Where-Object { $_.Path -notlike "C:\Windows\*" }

  3. 03

    Le mécanisme de survie

    Pour survivre à un redémarrage, l'attaquant a inscrit son outil dans les programmes lancés à chaque ouverture de session. Inspecte les clés de démarrage automatique du registre. Le flag est le nom de l'entrée suspecte.

    >_ Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run"

  4. 04

    La porte dérobée

    Pour garder un accès permanent, l'attaquant s'est créé un compte administrateur discret. Identifie ce compte qui n'a rien à faire là. Le flag est son nom d'utilisateur.

    >_ Get-LocalUser

  5. 05

    Le contact

    Le malware garde l'adresse de son serveur de commande (C2) dans un fichier de configuration caché au fond du profil utilisateur. Retrouve ce fichier et lis l'adresse IP contactée. Le flag est cette adresse IP.

    >_ Get-ChildItem $env:APPDATA -Recurse -Include *.cfg -ErrorAction SilentlyContinue

[+] Investigation terminée — toutes les étapes sont validées.