平成 28 年度大学情報セキュリティ研究講習会 A-2 標的型攻撃を受けているらしいとの連絡があった時の調査と対応の演習 実習資料 A-2 標的型攻撃を受けているらしいとの連絡があった時の調査と対応の演習 実習環境について 攻撃側 PC(attacker-pc) と感染側 PC(sjk-pc) の

Similar documents
目次 1. はじめに 準備 機器構成 やさしく名刺ファイリング Pro v.14.0 セットアップと動作確認 やさしく名刺ファイリング Pro v.14.0 セットアップ... 5 Windows Windows 8.

Microsoft Word JA_revH.doc

1

Microsoft Edge の場合 (1) Mizdori 無料体験版ダウンロード画面の [ 体験版ダウンロード ] ボタンをクリックします (2) Edge の下部に mizdori_taiken_setup.zip について行う操作を選んでください と表示され ますので [ 開く ] をクリッ

新規インストールガイド Microsoft Office Professional Plus 2016 本書は Download Station から Microsoft Office Professional Plus 2016( 以下 Office) をダウンロ ドし 新規インストールを行う手順

「Microsoft

Win8ドットNET有効化

Taro-ラズパイのインストールと設定

スライド 1

クラウドファイルサーバーデスクトップ版 インストールマニュアル ファイルサーバー管理機能 第 1.1 版 2017/01/24 富士通株式会社

PALNETSC0184_操作編(1-基本)

「Microsoft

MF mypresto インストールガイド 目次 新規インストールの手順 (Windows 版 )... 2 MF mypresto の起動 (Windows 版 )... 7 新規インストールの手順 (Mac 版 )... 8 MF mypresto の起動 (Mac 版 ) 新規イン

クラウドファイルサーバーデスクトップ版 インストールマニュアル 利用者機能 第 1.2 版 2019/04/01 富士通株式会社

Microsoft PowerPoint - Borland C++ Compilerの使用方法(v1.1).ppt [互換モード]

アドイン版 ********************************************* インストール手順書 *********************************************

RICOH Device Manager Pro バックアップ/バージョンアップ作業手順書

目次 目次... 2 はじめに SQL Server 2005 製品版へのアップグレード SQL Server 2005 製品版へのデータベース (DPM インスタンス ) の構築 / 設定 データベース (DPM インスタンス ) の構築

zabbix エージェント インストールマニュアル [Windows Server] 第 1.2 版 2018 年 05 月 18 日 青い森クラウドベース株式会社

PowerPoint プレゼンテーション

カルテダウンロード 操作マニュアル

NTT Communications PowerPoint Template(38pt)

アドイン版 ********************************************* インストール手順書 ********************************************* 目次 JAVIS Appli に必要な環境... 2 JAVIS Appli に必要

NALC 活動管理システムインストール手順書 NALC 活動管理システムを利用するためには 以下の性能を持った PC が必要です システム要件 対応 OS 対応ブラウザ Windows7 / Windows8 8.1/windows10 Internet Explorer 8 以降 (Firefox

ユーザーズサイトのオフライン ウイルス定義データベースを利用したオフライン更新手順書(バージョン 5 以前向け)

EcRP インストール手順書 サーバー版 (Windows Server 2008 R2 – SQL2008) 《第1版》

設定 1 USB キー証明書ソフトの更新手順 1 産科医療補償制度のホームページ ( へアクセスし 分娩機関の皆さまへ 加入手続き をクリックしてください 2 専用 Web システムの導入要件 をクリックしてくださ

. はじめに 動作環境の全ブラウザで 本書の設定を行ってください 本設定を行わない場合 システムが 正常に動作しない可能性がありますので 必ず設定をお願いいたします また 本書の中で 画 像に番号を付与している箇所以外の設定は お使いの環境のままでご使用ください 参考 : 動作環境の全ブラウザについ

2019/02/13 TCU Storage TCU アカウントを持つ人同士とのファイル共有 TCU アカウントを持つ人同士でのファイル共有の手順を解説します はじめに 以下を 参考にして グループ申請 をおこなってください グループ申請 1. ポータルサイトから グループ申請 手続きをおこないます

メールサーバ仕様変更に伴うメール設定変更方法

Microsoft PowerPoint ï½žéł»å�’å–¥æœ�ㇷㇹㅃㅀ㇤ㅳㇹㅋㅼㅫ曉逃.ppt [äº™æ‘łã…¢ã…¼ã…›]

給管鳥 : 請求入金額管理ツール Ver4 のインストール方法 1. 給管鳥請求入金額管理ツール Ver4 セットアップウィザードへようこそ の画面が表示されたら 次へ (N) をクリックします 2. インストールフォルダーの選択 画面が表示されます 特に変更の必要がなければ 次へ (N) をクリッ

セットアップマニュアル

KDDI ホスティングサービス G120 KDDI ホスティングサービス G200 WordPress インストールガイド ( ご参考資料 ) rev.1.2 KDDI 株式会社 1



設定 1 Windows10 の規定ブラウザの変更手順について 1 Windows10 のスタートメニューから 設定 をクリックしてください 2 システム をクリックしてください -1-

Microsoft Word - 01_CommonMPインストール解説書.doc

保存を行いたい場所 ( デスクトップ 等 ) を選択し 保存 (S) ボタンを押してください ファイル名 ファイル名は Jsas_TSKPrint.exe という初期値になっていますが 変更することができます 2 データのダウンロード ボタンを押すと 一括印刷用ソフトに取り込む停止及び警告認定者 (

最終更新日 :2019 年 2 月 26 日 Office365 Office 製品のインストール 茨城キリスト教大学 情報センター 目次 1. Office Pro Plusの概要 1-1 サービスの概要 1-2 利用対象者 1-3 利用可能台数 1-4 インストール可能なソフト 1-5 注意事項

保存を行いたい場所 ( デスクトップ 等 ) を選択し 保存 (S) ボタンを押してください ファイル名 ファイル名は Jsas_TKNPrint.exe という初期値になっていますが 変更することができます 2 データのダウンロード ボタンを押すと 指導面接用紙の一括印刷用ソフトに取り込む指導対象

アドイン版 ********************************************* インストール手順書 *********************************************

Microsoft Word - クライアントのインストールと接続設定

改訂履歴 改訂日改定内容 第 1 版 2013 年 7 月 16 日新規作成 第 2 版 2013 年 9 月 4 日 STEP3-2 認証用バッチの実行 に Vista での操作を追記 第 3 版 2014 年 7 月 14 日 Windows XP に関する記述を削除 STEP2-1 新規インス

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

セットアップガイド

1 自動ライセンス認証を実施する場合 ホスト OS が Windows Server 2016 Datacenter Edition でライセンス認証済みであり ゲスト OS が Windows Server 2016 Standard Datacenter または Essentials Editi

Windows7 または Windows8 Windows10 にアップグレード Office もしくは VisualStudio をインストールする場合 1 Windows7 の場合は [ コンピュータ ]-[ ネットワークドライブの割り当て ] をクリックする Windows8 の場合は デスク

PowerPoint プレゼンテーション

ch2_android_2pri.indd

目 次 1 はじめに ユーザーズサイトから定義データベースをダウンロード オフライン更新手順 オフライン更新設定の削除手順 /14

目次 第 1 章概要....1 第 2 章インストールの前に... 2 第 3 章 Windows OS でのインストール...2 第 4 章 Windows OS でのアプリケーション設定 TP-LINK USB プリンターコントローラーを起動 / 終了するには

MSDE 2000/SQL Server 2000へのService Pack 3aのインストール手順書

アーカイブ機能インストールマニュアル

取引上手くん 9 のインストール時にエラーが表示される際の対処法 ~Windows8 Windows8.1~ 本ドキュメントは Windows8/8.1 のパソコンにおいて 取引上手くん 9 のインストールが正常にできなかった場合の対処 法をまとめたものです なお インストールの手順そのものにつきま

目次 専用アプリケーションをインストールする 1 アカウントを設定する 5 Windows クライアントから利用できる機能の紹介 7 1ファイル フォルダのアップロードとダウンロード 8 2ファイル更新履歴の管理 10 3 操作履歴の確認 12 4アクセスチケットの生成 ( フォルダ / ファイルの

セットアップマニュアル

京都大学認証基盤ドライバソフト 導入手順書 (WindowsVista ~ Windows10 版 ) 京都大学情報環境機構 第 1 版第 2 版第 3 版 2015 年 3 月 27 日 2015 年 6 月 17 日 2015 年 12 月 9 日

RDP 接続不具合パッチ適用手順 第 1.11 版更新日 :2016/8/30 NTT コミュニケーションズ株式会社

2. WiFi 接続 1.1 GuruPlug Server 初期設定情報 記載の SSID が設定されているアクセスポイントが GuruPlug Server です PC を操作して GuruPlug Server のアクセスポイントに接続して WiFi 接続してください 接続に成功すると PC

Windows ログオンサービス インストールマニュアル 2018/12/21 1

ログイン時の ID パスワードは マイページ と同一です インストール前の状態の場合 ログイン後に表示されるページの ライセンス一覧 に該当製品シリアルの表示はされません インストール完了後 ライセンス管理ページご利用シリアルの一覧が表示されます 以上でライセンス管理ページの作成は完了です なお セ

e 飛伝 Pro システム e 飛伝 Pro バージョンアップ手順書 第 11 版 平成 2 3 年 5 月 2 3 日

SimLab Plugins for SketchUp 評価版インストールおよびアクティベート方法 注意事項 評価版をお使い頂くには 評価用ライセンスでのアクティベートが必要です 評価用ライセンスファイルの取得を行い 手動でアクティベートする必要があります 各 SimLab プラグインは 評価用とし

Microsoft Word - HGWEB_Defender_クリーンアップツール_説明書_Rev.1.00.doc

KIBINet 設定マニュアル 1 インターネット接続設定 Windows 98 Me をお使いのかたは 1~4 ページの設定をして下さい Windows 2000 をお使いのかたは 5~8 ページの設定をして下さい Windows XP をお使いのかたは 9~13 ページの設定をして下さい Win

目次 1. はじめに... 1 動作環境... 1 その他 他の人が利用する ID を発行したい... 2 ユーザー ID 作成を作成しましょう パソコンのデータを自動でアップロードしたい... 4 PC 自動保管機能を使用してみましょう 不特定多数の

目次 1. はじめに ライセンス証書の受領 ライセンス証書に含まれる内容 環境前提条件 準備 インストール環境の確認 ファイル インストール インストール後の Dr

電子申請サービス

改版履歴 版数 日付 内容 担当 V /03/27 初版発行 STS V /01/27 動作条件のオペレーティングシステムに Windows 7 STS を追加 また 動作条件のブラウザに Internet Explorer 8 を追加 V /0

Cuoreテンプレート

1 目次 本書の構成 2 体験版申請用総合ソフトの機能 3 申請用総合ソフトとの相違点 体験版申請用総合ソフト ver.3.0 は, 本番用の申請用総合ソフト (3.0A) の機能に擬似データを加えたものです

V.O.Anywhere ご利用の手引き ~ macOS編 ~

共有フォルダ接続手順 1 共有フォルダ接続ツールのダウンロード 展開 CSVEX のトップページから共有フォルダ接続ツールの zip ファイルをダウンロードします ダウンロードした zip ファイルを右クリックして すべて展開 を選択します (Windows 環境では zip ファイルを解凍しなくて

miChecker導入手順書

正誤表(FPT1501)

1. Office365 ProPlus アプリケーションから利用する方法 (Windows / Mac) この方法では Office365 ProPlus アプリケーションで ファイルの保管先として OneDrive を指定することができます Office365 ProPlus アプリケーションで

リモートオペレーションキット ユーザーズガイド

モニタリング画面を開く にチェックを入れる またはメニュー画面か らモニタリングアイコンをクリックします 全画面表示 設定画面 録画再生画面表示ページサーバー カメラツリ左からシングル / 4/ 6/ 8/ 9/ 10/ 12 分割画面です ここをクリックすると 16/ 20( )/ 2

EcRP インストール手順書 サーバ版 (Windows2003 – SQL2008) 《第1版》

PowerPoint プレゼンテーション

Microsoft Word - dotMZ_Users_Guild_JP.docx

MC3000一般ユーザ利用手順書

<435394C5835A EE88F878F912E786C73>

利用ガイド

2 サーバ用 PC 設定(Windows) 2.1 Node.js インストール を開き Node.js をインストールします バージョン LTS での動作を確認しています このバージョンであれば イン ストーラ node-v

Windows ユーザー名に全角が含まれている場合は インストールできません のエラーが表示される場合の対処法 手順 1 管理者権限のある Windows ユーザーでログインした上で 以下の処理を行ってください 画面左下の 旗のマークを左クリックし 続いて表示される一覧から 設定 ( 左側に歯車のよ

DWR-R02DN Updater 取扱説明書 発 :2015/10/30

Express5800/ シリーズ Windows Server 2008 の利用について 作成日 2008/11/29 初版 - 1 -

SetupVerup_dl_M

追加インストールガイド Microsoft Office Multilanguage Pack 2016 本書は Download Station から Microsoft Language Pack Multilanguage Pack 2016 ( 以下 Language Pack) をダウンロ

プロダクトキー置換手順 <Windows Server 2019> プロダクトキー置換手順 <Windows Server 2019> Windows Server 2019 ゲスト OS のプロダクトキー置換とライセンス認証手順について説明します Windows Server 2012 R2 以降

SetupVerup_dl_M

目次 1. はじめに...3 概要...3 利用環境 (HTML5)...3 利用環境 (Citrix Receiver) リモート PC への接続と終了...4 接続方法の変更...4 HTML5( 簡易バージョン ) での接続...5 リモート PC の操作メニュー...8 Cit

間取りプレミアム ライセンス削除 移行手順 利用中のパソコンより作図画面を表示し [ ヘルフ (H)] [ ライセンス削除 ] をクリックして下さい 間取りプレミアムのデータバックアップ 間取りプレミアムのデータバックアップが必要な場合は ライセンス削除前に データ移動 を行って下さい ライセンス削

Microsoft Word - _ ‘C’³_V1.6InstManual.doc

鳥取県物品電子入札システムセキュリティ ポリシー設定マニュアル IC カードを利用しない応札者向け 第 1.7 版 平成 31 年 2 月鳥取県物品契約課 鳥取県物品電子入札システムセキュリティ ポリシー設定マニュアル Ver.01-07

①IDとURLを入力し、ログインボタンを押しても何も反応がなく、IDパスワードが空白で元の画面に戻ってしまう場合、 IDもしくはパスワードの打ち間違いが考えられますので、大文字小文字、半角全角、オーとゼロを間違えていないかご確認ください

Vista 対応 BIOS アップデート方法 Windows vista で RAID カードを使用時に Visata インストール時に vista 用ドライバを認識しない時にご使用下さい * 問題がない場合は 以下作業を行う必要はございません 起動ディスク作成方法 <Windows XP をご利用

マニュアル目次 1)eCore 概要 2) マスター作成方法 3) 初回起動方法 4)eCore デスクトップ画面の説明 5) ネットワーク接続方法 6) サーバー接続方法 7) よくある質問 1

Transcription:

A-2 標的型攻撃を受けているらしいとの連絡があった時の調査と対応の演習 実習環境について 攻撃側 PC(attacker-pc) と感染側 PC(sjk-pc) の 2 台の PC を使用します 攻撃側 PC(attacker-pc) から感染側 PC(sjk-pc) 操作してみましょう 実習の進め方 実習 1 初期潜入 感染側 PC を RAT に感染させましょう 攻撃側 PC から感染側 PC をリモート操作しましょう 実習 2 基盤構築 攻撃側 PC からのリモート操作で 感染側 PC に内部調査ツール (nmap) をインストールしましょう 実習 3 内部侵入 調査 攻撃側 PC からのリモート操作で nmap を実行し 感染側 PC の内部ネットワークの調査を実施しましょう 実習 4 撤収 攻撃側 PC からのリモート操作で 感染側 PC で動いている RAT を停止しましょう 1 配布資料訂正

実習 1 初期潜入 攻撃側 PC 操作 1. RAT コントローラーの起動攻撃側 PC のデスクトップにある Bozok 1.4 を開き 中にある Client.exe をダブルクリックして起動します Bozok 1.4 0 Online のウィンドが開くが 何も表示されないことを確認します 感染側 PC 操作 2. 感染側 PC のデスクトップにあるコマンドプロンプトのショートカットを使ってコマンドプロンプトを開きます コマンドプロンプトの画面が表示されたら ipconfig コマンドを使って感染側 PC のネットワーク設定を確認しましょう 演習 1 感染側 PC のネットワーク設定を記録しましょう ( ipconfig コマンドを使用 ) IP アドレス ( 例 )192.168.1.2 サブネットマスク ( )255.255.255.0 デフォルトゲートウェイ ( 例 )192.168.1.1 2

3. RAT に感染感染側 PC のデスクトップにある 不正アクセスログ.zip を解凍します 解凍されたフォルダにある logs フォルダを開いて 不正アクセス調査ログ.xlsx をダブルクリックします 空の Excel が開くことを確認します ( 補足 ) 右の様に Microsoft Office ライセンス認証ウィザード が表示された場合は 閉じる (C) を押してして終了してください 3

攻撃側 PC 操作 4. RAT コントローラーの感染側 PC の補足 RAT コントローラーに感染側 PC の情報が表示されます 演習 1 で記録した IP アドレスが表示されていることを確認しましょう 192.168.1.2 感染側 PC の情報 ( 表示まで少し時間が掛かる場合もあります ) 感染側 PC を補足することができたら 攻撃側 PC から様々な操作を RAT コントローラー経由で実行できます RAT コントローラーの設定をした後 4 つの攻撃操作を行いましょう 5. RAT コントローラーの設定感染側 PC を選択し 右クリックで表示されるメニューから Upload Extension を選択します 再度右クリックでメニューを表示すると 内容が増えていることがわかります Upload Extension を選択 選択できるメニューが増加 4

攻撃操作 1 感染側 PC のデスクトップ画面をモニターする 1. Screenviewer の起動感染側 PC を選択し 右クリックメニューから Screenviewer を選択し起動します [Start] を押すことで 感染側 PC のモニターが開始されます モニターを終了する場合は [Stop] を押します Screenviewer を選択 感染側 PC 画面 演習 2 感染側 PC の画面をモニターできましたか? 画面モニター可否可 否 攻撃操作 2 感染側 PC のネットワーク情報 及びシステム情報を窃取する 1. Remote Shell の起動感染側 PC を選択し 右クリックメニューから Remote Shell を選択し起動します [Activate] にチェックを入れることで 感染側 PC のコマンドプロンプトを起動した状態と同じになります コマンド入力欄にコマンドを入力し [Send] を押すことで画面に結果が返ってきます Remote Shell を選択 コマンド入力欄 5

演習 3 感染側 PC のネットワーク情報を調べましょう (ipconfig コマンドを使用 ) IP アドレス ( 例 )192.168.1.2 サブネットマスク ( )255.255.255.0 デフォルトゲートウェイ ( 例 )192.168.1.1 演習 4 感染側 PC のシステム情報を調べましょう (systeminfo コマンドを使用 ) ホスト名 OS 名登録されている所有者システムモデル ( )SJK-PC ( )Microsoft Windows 7 Enterprise ( )sjk ( )20AUA1NLJP 攻撃操作 3 感染側 PC に対してファイルのダウンロード ( 窃取 ) を実行してみる 1. File Explorer の起動感染側 PC を選択し 右クリックメニューから File Explorer を選択し起動します 対象ドライブから C: [FIXED] を選択することで 感染側 PC の C ドライブの情報が表示されます File Explorer を選択 操作対象ドライブの選択 感染側 PC の C ドライブ 6

2. 感染側 PC 内のファイル窃取感染側 PC の C ドライブ情報が表示されたら 後はフォルダをクリックしていけばそれぞれの中を確認することができます ここでは [Users]-[sjk]-[Desktop] フォルダ内にある 学生情報.xlsx ファイルを攻撃側 PC にダウンロードします 対象のファイルを選択し 右クリックメニューから [Download File] を選択するだけで 攻撃側 PC のデスクトップにある [Bozok 1.4]-[Users]-[SJK-PC] 内にファイルがダウンロードされます ファイルのダウンロードが完了 Download File を選択 演習 5 ファイル窃取は成功しましたか? ファイル窃取成功 失敗 演習 6 窃取したファイルにはどんな情報がありましたか? 窃取した情報 学生の個人情報 氏名 電話番号 メールアドレス 住所 7

攻撃操作 4 感染側 PC のキー入力情報を窃取する 1. Keylogger の起動感染側 PC を選択し 右クリックメニューから Keylogger を選択し起動します [Get Keylog] を押すことで RAT 起動後に感染側 PC で入力されたキー情報が表示されます Keylogger を選択 演習 7 キー入力情報の窃取は成功しましたか? キー入力情報窃取成功 失敗 実習 2 基盤構築 攻撃側 PC 操作 1. 感染側 PC のコマンド確認感染側 PC を選択し 右クリックメニューから Remote Shell を選択し起動します [Activate] にチェッ クを入れた後コマンド入力欄に nmap と入力し [Send] を押します 演習 8 感染側 PC に nmap コマンドはありましたか? nmap の有無有 無 2. 感染側 PC への nmap インストールファイルの混入感染側 PC に nmap インストールファイルを混入させます 攻撃側 PC のデスクトップ ([Users]-[sjk]-[Desktop]) にある nmap-7.12-setup.exe を感染側 PC の C ドライブ直下に送り込みます File Explorer で感染側 PC の C ドライブ直下に移動します 画面中ファイル名が表示されていない場所で右クリックメニューから [Upload File] を選択し 感染側 PC に送り込みたいファイル 8

( nmap-7.12-setup.exe ) を選択します Upload File を選択 送り込みたいファイルの選択 3. 感染側 PC への nmap インストール感染側 PC を選択し 右クリックメニューから Remote Shell を選択し起動します [Activate] にチェッ クを入れた後 初めに感染側 PC の C ドライブ直下に移動するために コマンド入力欄に cd c: と 入力し [Send] を押します 次に nmap-7.12-setup.exe が感染側 PC の C ドライブ直下に混入されたことを確認するために コマン ド入力欄に dir と入力し [Send] を押します nmap-7.12-setup.exe があることを確認します 最後にコマンド入力欄に nmap-7.12-setup.exe /S と入力し [Send] を押します 4. 感染側 PC のコマンド確認 Remote Shell のコマンド入力欄に nmap と入力し [Send] を押します 演習 9 感染側 PC に nmap コマンドはありましたか? nmap の有無有 無 9

実習 3 内部侵入 調査 攻撃側 PC 操作 配布資料訂正 1. 感染側 PC の内部ネットワーク調査実行 Remote Shell のコマンド入力欄に nmap -F -O -P0 192.168.1.0/24 > nmap.txt と入 力し [Send] を押します ( この調査には時間が掛かります ) 2. 調査結果 (nmap.txt) のダウンロード感染側 PC を選択し 右クリックメニューから File Explorer を選択し起動します 対象ドライブから C: [FIXED] を選択して感染側 PC の C ドライブの情報が表示し 目的のファイル ( nmap.txt ) を攻撃側 PC にダウンロードします Download File を選択 ファイルのダウンロードが完了 演習 10 nmap の調査結果からファイル共有サーバーを探し出し サービスポートを書き出しましょう? ファイル共有サーバー IP アドレス ( 例 )192.168.1.201 サービスポート 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds 1025/tcp open NFS-or-IIS 1026/tcp open LSA-or-nterm 1027/tcp open IIS 1028/tcp open unknown 1029/tcp open ms-lsa 3389/tcp open ms-wbt-server 5357/tcp open wsdapi 10