2 479
Subscribers
No data24 hours
+47 days
+1830 days
Posts Archive
2 479
Linux Incident Response and Forensics:
Linux Incident Response and Forensics is the systematic process of detecting, analyzing, and mitigating security incidents on Linux systems while preserving and examining digital evidence.
Here are some essential commands and tools for investigating user activity, system resources, network settings, processes, services, log entries, and files.
User Accounts:
$ echo $USER
$ passwd -S <USER>
$ grep :0: /etc/passwd
$ cat /etc/passwd
$ cat /etc/shadow
$ cat /etc/group
$ cat /etc/sudoers
General Information:
$ date
$ cat /etc/timezone
$ uname -a
$ uname -m
$ cat /etc/*-release
$ hostname
$ cat /etc/hostname
System Resources:
$ uptime
$ free
$ df
$ cat /proc/meminfo
$ cat /proc/mounts
Network Settings:
$ ifconfig
$ lsof -i
$ netstat -ano
$ netstat -nap
$ netstat -antp
$ netstat -antp | grep "ESTAB"
$ netstat -rn
$ route
$ cat /etc/hosts
$ arp -a
$ echo $PATH
Processes:
$ ps -aux
$ ps aux --sort=-%mem | head -n 10
$ top
$ htop
$ vmstat -s
$ lsof -p <PID>
$ pstree
Services:
$ service --status-all
$ more /etc/hosts
$ more /etc/resolv.conf
$ cat /etc/crontab
$ crontab -u <USER> -l
$ tail -f /etc/cron.*/*
$ cat /etc/cron.daily
$ cat /etc/cron.hourly
$ cat /etc/cron.monthly
$ cat /etc/cron.weekly
Log Entries:
$ lastlog
$ last
$ cat /var/log/lastlog
$ grep -v cron /var/log/auth.log* | grep -v sudo | grep -i user
$ grep -v cron /var/log/auth.log* | grep -v sudo | grep -i Accepted
$ grep -v cron /var/log/auth.log* | grep -v sudo | grep -i failed
$ grep -v cron /var/log/auth.log* | grep i "login:session"
Files:
$ find /home/ -type f -size +512k -exec ls -lh {} \;
$ find /etc/ -readable -type f 2>/dev/null
$ find / –perm -4000 -user root -type f
$ find / -mtime -0 -ctime -7
$ find / -atime 2 -ls 2>/dev/null
$ find / -mtime -2 -ls 2>/dev/null
Review Activities:
$ history
$ cat /home/$USER/.*_history
$ cat /home/$USER/.bash_history
$ cat /root/.bash_history
$ cat /root/.mysql_history
$ cat /home/$USER/.ftp_history
Persistence areas:
# Directories
/etc/cron*/
/etc/incron.d/*
/etc/init.d/*
/etc/rc*.d/*
/etc/systemd/system/*
/etc/update.d/*
/var/spool/cron/*
/var/spool/incron/*
/var/run/motd.d/*
# Files
/etc/passwd
/etc/sudoers
/home/<user>/.ssh/authorized_keys
/home/<user>/.bashrc
Tools for Linux Incident Response and Forensics:
• Network Monitoring: tcpdump, Wireshark, Bro/Zeek
• Log Analysis: logwatch, splunk, ELK stack
• Filesystem Analysis: sleuthkit, autopsy, extundelete
• Memory Analysis: volatility, lime
• Disk Imaging: dd, dcfldd
• System Monitoring: top, htop, ps, sar
2 479
Siber tehdit istihbaratı ve tarafımıza ulaşan vakalar kapsamında elde ettiğimiz son bilgiler ışığında, son zamanlarda iki yeni ransomware grubunun Türkiye’de ESXi sistemlerini hedef aldığını ve şifrelediğini keşfettik. Bu gruplar HardBit 4.0 (yeni sürüm) ve NIC Ransomware olarak adlandırılıyor ve kurbanlarından önemli miktarda fidye talep ediyorlar.
HardBit, VMware ESXi hipervizörlerini hedef alan bir ransomware grubudur. Bu grup, şifreleme işlemini gerçekleştirmek için ESXi'nin yönetim arayüzüne (vSphere Web Client) sızarak saldırısını gerçekleştirir. Saldırıdan sonra,kritik sanal makineleri ve veri depolama alanlarını şifreleyerek kurbanların sistemlerini kullanılamaz hale getirir. HardBit,kurbanlarından Bitcoin cinsinden fidye talep etmektedir.
NIC Ransomware, benzer şekilde ESXi hipervizörlerini hedef alan bir başka ransomware grubudur. Bu grup, saldırısını gerçekleştirmek için ESXi'nin ağ arabirim kartı (NIC) sürücülerindeki bir güvenlik açığını kullandığı tespit edildi. Saldırıdan sonra,kritik sanal makineleri ve veri depolama alanlarını şifreleyerek kurbanların sistemlerini kullanılamaz hale getirir. NIC Ransomware,kurbanlarından Bitcoin cinsinden fidye talep etmektedir. Elde ettiğimiz bilgilere göre 5 milyon dolara kadar fidye talep ettikleri görülmüştür.
Yapılan testlerde her iki grubun şifrelediği sistemlerin çözümü büyük ölçüde mümkündür.
2 479
ethical hacking kavramından sonra ethical data recovery konusuna da odaklanmak gerekecek...
2 479
Veri Kurtarma Dolandırıcılığı
Veri kurtarma sektöründe, etik dışı davranışlar maalesef nadir değildir. Bu yazıda, daha önce başka bir veri kurtarma firmasına gönderilen ve kasıtlı olarak hasar verilen bir diski kurtarmak için verdiğimiz mücadeleyi sizlerle paylaşmak istiyorum. Bu olay, veri kurtarma hizmeti alırken dikkatli olunması gerekenleri ve etik bir firma seçmenin önemini gözler önüne sermek için yazılmıştır.
https://x.com/habib_karatas/status/1799879922036478414
#datarecovery #digitalforensics #datasecurity #SSDRecovery #hddrecovery #raidrecovery #cyberforensics #datasecurity #cybersecurity #DFIR
2 479
Biriktire biriktire 3 gb python kodu biriktirmişim zaman içerisinde. Aklıma geldikçe parça parça bitirip atarım buraya :)
2 479
Biraz değişiklikten sonra yeni versiyon github'ta.
Misyon dahilinde kullanmanız dileğiyle...
https://github.com/habibkaratas/packet_sniffer
