<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>DAST on KIRÔN</title>
        <link>https://forensic-portfolio.netlify.app/tags/dast/</link>
        <description>Recent content in DAST on KIRÔN</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>fr</language>
        <copyright>Enzo Ribeiro</copyright>
        <lastBuildDate>Tue, 11 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://forensic-portfolio.netlify.app/tags/dast/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>Chall - LockDown</title>
        <link>https://forensic-portfolio.netlify.app/p/chall-lockdown/</link>
        <pubDate>Tue, 11 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://forensic-portfolio.netlify.app/p/chall-lockdown/</guid>
        <description>&lt;h1 id=&#34;chall---lockdown&#34;&gt;Chall - LockDown
&lt;/h1&gt;&lt;p&gt;Ce chall est proposé par la plateforme &lt;a class=&#34;link&#34; href=&#34;https://cyberdefenders.org&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;cyberdefenders.org&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;*Les flags ne seront pas donné dans leur intégralité.&lt;/p&gt;
&lt;h2 id=&#34;scénario&#34;&gt;Scénario
&lt;/h2&gt;&lt;p&gt;Le SOC de TechNova Systems a détecté un trafic sortant suspect provenant d’un serveur IIS exposé sur Internet, hébergé dans sa plateforme cloud — une activité laissant penser au dépôt d’un web shell et à l’établissement de connexions furtives vers un hôte inconnu.&lt;/p&gt;
&lt;p&gt;En tant qu’analyste forensique, vous disposez de trois artefacts essentiels : un fichier PCAP capturant le trafic initial, une image complète de la mémoire du serveur et un échantillon de malware récupéré sur le disque. Reconstituez l’intrusion ainsi que l’ensemble des activités de l’attaquant afin que TechNova puisse contenir la compromission et renforcer ses défenses.&lt;/p&gt;
&lt;h2 id=&#34;analyse-du-pcap&#34;&gt;Analyse du PCAP
&lt;/h2&gt;&lt;p&gt;Pour réaliser cette partie, nous avons seulement besoin de WireShark.
Cette partie ce décompose en 5 questions :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;Après avoir submergé l’hôte IIS de sondes envoyées à un rythme soutenu, l’attaquant révèle son origine. Quelle adresse IP a généré ce trafic de reconnaissance ?
Sachant que le service IIS est un service web, nous avons seulement à regarder les requêtes http(s) pour voir quelle IP a tenté un scan :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image.png&#34;
	width=&#34;2154&#34;
	height=&#34;1100&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image_hu8add61fabf6d7f4863308f525714c8f6_412533_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image_hu8add61fabf6d7f4863308f525714c8f6_412533_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;http.request&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;195&#34;
		data-flex-basis=&#34;469px&#34;
	
&gt;
Ici c&amp;rsquo;est l&amp;rsquo;IP 10.0.2.XXX qui a tenté un scan.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;L’attaquant effectue une énumération ciblée du service HTTP sur l’hôte IIS. D’après les en-têtes des requêtes HTTP, quel outil est utilisé ?
Les outils les plus connu laisse toujours une trace reconnaissable &amp;hellip; Ici il suffit de regarder les en-têtes http pour voir le nom de l&amp;rsquo;outil :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-1.png&#34;
	width=&#34;3074&#34;
	height=&#34;1650&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-1_hu81be05e8e232e4e14c6fbbbacd35ae79_704462_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-1_hu81be05e8e232e4e14c6fbbbacd35ae79_704462_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Outil utilisé&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;186&#34;
		data-flex-basis=&#34;447px&#34;
	
&gt;
Ici, c&amp;rsquo;est l&amp;rsquo;outil XXXX qui a été utilisé.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;En examinant le trafic SMB, vous observez deux requêtes Tree Connect consécutives qui révèlent les premiers partages sondés par l’intrus sur l’hôte IIS. Quels sont les deux chemins UNC complets auxquels il accède ?
Pour analyser le trafic SMB il nous suffit de lancer la requête suivante : &lt;code&gt;smb || smb2&lt;/code&gt;
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-2.png&#34;
	width=&#34;2936&#34;
	height=&#34;1094&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-2_huc7ae4c4c6e7b0ac8dc7fc4eac9c05c6e_561249_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-2_huc7ae4c4c6e7b0ac8dc7fc4eac9c05c6e_561249_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;smb || smb2&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;268&#34;
		data-flex-basis=&#34;644px&#34;
	
&gt;
Avec cette requête, nous pouvons voir que les paratges découvert par l&amp;rsquo;intru sont :
\10.0.2.15\XXXXXXXXX
\10.0.2.15\XXXX&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Dans le partage, l’attaquant dépose une charge utile accessible via le Web, qui lui permettra d’exécuter du code à distance. Quel est le nom du fichier malveillant qu’il a téléversé ?
Pour voir ce que l&amp;rsquo;attaquant a posté sur le serveur SMB il nous suffit de rester avec la requête actuelle et de descendre un peu pour checker quel fichier à été &amp;ldquo;POST&amp;rdquo; vers le serveur :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-3.png&#34;
	width=&#34;2296&#34;
	height=&#34;1265&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-3_hu6ecb7e52059645f49bad9c2f0506696e_487324_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-3_hu6ecb7e52059645f49bad9c2f0506696e_487324_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;shell&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;181&#34;
		data-flex-basis=&#34;435px&#34;
	
&gt;
Et là nous pouvons voir que le fichier est : XXXXX.XXXX&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Le shell récemment installé se connecte à l’attaquant via un port inhabituel, mais autorisé par le pare-feu. Quel port d’écoute l’attaquant a-t-il utilisé pour le reverse shell ?
Alors ici il y a plusieurs façon, la plus simple, brute-force les possibilité (généralement pour un shell on utilise : 8080, 9090, 4443, 4444 &amp;hellip;) ici la réponse était l&amp;rsquo;une des propositions de base &amp;hellip;
Sinon il y a la méthode &amp;ldquo;propre&amp;rdquo; : &lt;code&gt;ip.src == 10.0.2.15 &amp;amp;&amp;amp; ip.dst == &amp;lt;IP_attaquant&amp;gt; &amp;amp;&amp;amp; tcp.flags.syn==1 &amp;amp;&amp;amp; tcp.flags.ack==0&lt;/code&gt; cette requête nous renvoie le bon résultat : &lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-5.png&#34;
	width=&#34;1708&#34;
	height=&#34;282&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-5_hu6443d571efa23680dc31f1b020b0c880_77792_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-5_hu6443d571efa23680dc31f1b020b0c880_77792_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Port&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;605&#34;
		data-flex-basis=&#34;1453px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Et voilà la première partie a été analysé avec succès.
Passons maintenant à l&amp;rsquo;analyse mémoire.&lt;/p&gt;
&lt;h2 id=&#34;analyse-mémoire&#34;&gt;Analyse Mémoire
&lt;/h2&gt;&lt;p&gt;Pour cette partie je vais utiliser Volatility, mais pas sous ça forme originel. J&amp;rsquo;ai un ami qui a développé un outil qui permet de facilité et d&amp;rsquo;automatisé cette partie, tout en s&amp;rsquo;appuyant sur le framework Volatility. Cet outil s&amp;rsquo;appel &lt;code&gt;multivol&lt;/code&gt;, il va nous permettre de lancer tout les plug-in de Volatility3 avec une interface web claire. Voici le lien du repo &lt;a class=&#34;link&#34; href=&#34;https://github.com/BoBNewz/MultiVolatility&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;https://github.com/BoBNewz/MultiVolatility&lt;/a&gt;.
Il suffit de faire une &lt;code&gt;git clone&lt;/code&gt; puis un &lt;code&gt;docker compose up&lt;/code&gt; et le conteneur se monte automatiquement.&lt;/p&gt;
&lt;p&gt;Passons au challenge.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;Votre instantané mémoire capture le noyau du système en fonctionnement, fournissant un contexte essentiel sur la compromission. Quelle est l’adresse de base du noyau dans le dump ?
Pour cette première question, c&amp;rsquo;est le plug-in &lt;code&gt;windows.info.Info&lt;/code&gt; qui va nous intéresser :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-4.png&#34;
	width=&#34;3218&#34;
	height=&#34;1926&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-4_hu7b215904e3241dcacc8343295b2c7c59_929541_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-4_hu7b215904e3241dcacc8343295b2c7c59_929541_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Kernel Address&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;167&#34;
		data-flex-basis=&#34;400px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Un service de confiance lance un exécutable inhabituel situé en dehors de la pile IIS habituelle, ce qui indique la présence d’un implant de persistance. Quel est le chemin complet final de cet exécutable sur le disque ?
Pour voir quel binaire a été executé, nous pouvons utiliser le plug-in &lt;code&gt;windows.cmdline.CmdLine&lt;/code&gt; :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-6.png&#34;
	width=&#34;3260&#34;
	height=&#34;1072&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-6_hu2816fe5af220f84db107b3c1f3d28b65_704653_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-6_hu2816fe5af220f84db107b3c1f3d28b65_704653_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;updatenow&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;304&#34;
		data-flex-basis=&#34;729px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Le trafic sortant du shell inversé est géré par un processus Windows intégré qui lance également l’exécutable implanté. Quel est le nom de ce processus et sous quel PID s’exécute-t-il ?
Ici, nous aurons besoin du plug-in &lt;code&gt;windows.netscan.NetScan&lt;/code&gt; ainsi que des recherches précédentes (celles avec WireSherk) pour y obtenir le port de recherche. Nous avons donc juste à rechercher le bon port pour y obtenir le Processus et le PID :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-7.png&#34;
	width=&#34;3236&#34;
	height=&#34;1250&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-7_hu4e27abf4677b0d0dd604e755f56c5f28_701638_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-7_hu4e27abf4677b0d0dd604e755f56c5f28_701638_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;PID &amp; Processus&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;258&#34;
		data-flex-basis=&#34;621px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Pour finir sur cette partie, j&amp;rsquo;aimerais préciser que cet outil (&lt;code&gt;multivol&lt;/code&gt;) est extrêmement intéressant, mais qu&amp;rsquo;il faut d&amp;rsquo;abord savoir utilisé volatility, car &lt;code&gt;multivol&lt;/code&gt; mâche énormément le travail.&lt;/p&gt;
&lt;h2 id=&#34;analyse-de-binaire&#34;&gt;Analyse de Binaire
&lt;/h2&gt;&lt;p&gt;Pour cette dernière partie, nous alons avoir besoin de 2 outils, la commande &lt;code&gt;file&lt;/code&gt; et &lt;code&gt;AnyRun&lt;/code&gt;.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;L’inspection statique révèle que le binaire a été compressé afin de rendre son analyse plus difficile. Quel packer a été utilisé pour l’obfusquer ?
C&amp;rsquo;est ici que &lt;code&gt;file&lt;/code&gt; va nous servir, en effet nous avons cette info avec cette commande :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-8.png&#34;
	width=&#34;1300&#34;
	height=&#34;132&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-8_hud4885d782ce35255cf993376724d47eb_31920_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-8_hud4885d782ce35255cf993376724d47eb_31920_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;file&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;984&#34;
		data-flex-basis=&#34;2363px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;L’analyse des renseignements sur les menaces montre que le logiciel malveillant communique avec son serveur de commande et de contrôle. Quel nom de domaine pleinement qualifié (FQDN) contacte-t-il ?
C&amp;rsquo;est à partir de ce moment que &lt;code&gt;AnyRun&lt;/code&gt; va nous servir. C&amp;rsquo;est une plateforme gratuite (il suffit d&amp;rsquo;avoir un compte) qui va nous permettre d&amp;rsquo;executer des &lt;code&gt;.exe&lt;/code&gt; dans un environnement contrôlé afin de pouvois savoir ce qu&amp;rsquo;a fait un executable. Commençons par cette première question :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-9.png&#34;
	width=&#34;2434&#34;
	height=&#34;1896&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-9_hu885d6b6ba06fbfdc8382ac6d022feae8_1221261_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-9_hu885d6b6ba06fbfdc8382ac6d022feae8_1221261_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;DNS&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;128&#34;
		data-flex-basis=&#34;308px&#34;
	
&gt;
Ici la requête qui nous intéresse est celle avec la flamme (annoté par AnyRun comme suspecte).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Les renseignements open source associent ce hachage à un RAT commercial bien connu. À quelle famille de logiciels malveillants l’échantillon appartient-il ?
&lt;code&gt;AnyRun&lt;/code&gt; nous mâche encore le travail, il nous donne la famille à la quelle ce RAT appartient :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-10.png&#34;
	width=&#34;834&#34;
	height=&#34;1922&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-lockdown/image-10_hu785e3e233402e3be1311068f2cd60b9e_351713_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-lockdown/image-10_hu785e3e233402e3be1311068f2cd60b9e_351713_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Malware Familly&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;43&#34;
		data-flex-basis=&#34;104px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Et voilà, ce chall a été résolu à 100%.
Même si ce challenge est classé &amp;ldquo;Easy&amp;rdquo; il permet de retravailler les basiques ce qui n&amp;rsquo;a que des effets positif.&lt;/p&gt;
</description>
        </item>
        
    </channel>
</rss>
