Der SOC Blue Team Capstone – Pentest Range Modul M5

The SOC Blue Team Capstone — Pentest Range Module M5

Stühletausch: Der SOC Blue Team Capstone (Modul M5)

Pentest Range Serie · Teil 5 von 5 · von Vinh NTT

Jeder kann lernen, einen Exploit auszuführen. Diejenigen, die eingestellt – und befördert – werden, sind diejenigen, die das Nachspiel betrachten und rekonstruieren können, was passiert ist. Modul M5 des CertInstructor Pentest Range ist der Ort, an dem Sie diese Fähigkeit aufbauen. Es gibt kein neues Ziel. Stattdessen sitzen Sie im SOC War Room und untersuchen das Chaos, das Sie in M2, M3 und M4 angerichtet haben – ziehen jeden Kompromittierungsindikator zu einer kohärenten Geschichte zusammen und schreiben diese auf.

Nur Simulation. M5 ist eine Analyseübung mit simulierten Protokollen und Telemetriedaten. Nichts wird gescannt oder angegriffen.

Warum dies das wichtigste Modul ist

Die drei Angriffsmodule endeten jeweils mit einem Mini-Blue-Team-Labor. M5 ist die echte Sache: Es nimmt die IOCs von allen drei Hosts und stellt die Frage, der sich ein echter Analyst um 2 Uhr morgens stellen muss – ist dies ein Vorfall oder drei unabhängige? Zu lernen, dies mit Beweisen zu beantworten, ist der Unterschied zwischen einem Protokollleser und einem Incident Responder.

Die M5-Untersuchung – fünf Phasen

Die Labs folgen dem tatsächlichen Arbeitsablauf eines Analysten, in der Reihenfolge:

Phase Lab Was Sie tun
01 Triage Den korrelierten Alarm-Feed über jeden Host abrufen – ein Vorfall oder drei?
02 Linux (10.10.10.11) Eindringen in den Endpunkt-Fußhalt – Triage und Suche nach dem, was auf M2 passiert ist
03 Windows/AD (10.10.10.12) Suche nach dem Diebstahl von Anmeldeinformationen und der lateralen Bewegung von M3
04 Web (10.10.10.31) Suche nach Web-Exploitation, Exfiltration und Auswirkungen von M4
05 Korrelieren & Berichten Die Hosts zu einer Kampagne verknüpfen und den Incident Report schreiben (Capstone)

Schritt für Schritt

  1. Wählen Sie im Portal das SOC-Capstone (M5) aus – Sie gelangen zum War Room Launcher.
  2. Beginnen Sie mit der Triage. Öffnen Sie den vereinheitlichten Alarm-Feed. Widerstehen Sie dem Drang, sich sofort in einen einzelnen Host zu vertiefen; bilden Sie zuerst eine Hypothese über den Umfang. Sind diese Alarme zeitlich miteinander verknüpft? Teilen sie einen Akteur, eine IP, eine Technik?
  3. Bearbeiten Sie jeden Host der Reihe nach – Linux, dann Windows, dann Web. In jedem suchen Sie nach den spezifischen Spuren, die das entsprechende Angriffsmodul hinterlassen hat: der Nmap-Sweep und der NFS-Missbrauch unter Linux; der EternalBlue-Hit, der LSASS-Zugriff und Pass-the-Hash unter Windows; die SSTI, Web-Shell und Exfiltration in der Web-App. Wenn Sie diese Angriffs-Labs durchgeführt haben, ist dies ein echter „oh – so sah das von der anderen Seite aus“-Moment.
  4. Korrelieren. Im letzten Schritt verbinden Sie die Punkte: Der gleiche Angreifer, der das Subnetz von 10.10.10.10 gescannt hat, ist derjenige, der jedes Ziel ausgenutzt hat. Verknüpfen Sie die Ergebnisse pro Host zu einer einzigen Zeitleiste – eine Kampagne, ein Eindringling, drei Opfer.
  5. Verfassen Sie den Bericht. Das Capstone erfordert, dass Sie den Incident-Bericht erstellen: Was geschah, wie, was wurde entwendet und was hätte es stoppen können. Dies ist das Ergebnis, das echte IR-Arbeit tatsächlich liefert – und die Fähigkeit, die Einstellungspersonal tatsächlich testet.

Der Ertrag

Wenn Sie M5 abgeschlossen haben, haben Sie etwas getan, was die meisten Autodidakten nie tun: Sie haben eine vollständige Intrusion von beiden Seiten durchlaufen – jede Technik als Angreifer ausgeführt und als Verteidiger erkannt. Diese zweiseitige Flüssigkeit ist genau das, was das ATT&CK-Framework verständlich macht, denn Sie haben nun beide Spalten der Matrix erlebt.

Öffnen Sie den ATT&CK Navigator ein letztes Mal. Die Techniken, die Sie angegriffen und die Sie entdeckt haben, gemeinsam aufleuchten zu sehen, ist das klarste Bild, das Sie davon bekommen werden, wie viel Boden Sie tatsächlich zurückgelegt haben.

Wo M5 in Ihren Zertifizierungspfad passt

M5 ist Erkennung, Protokollanalyse, Bedrohungssuche und Incident Response – genau die Stellenbeschreibung, die CompTIA CySA+ zertifiziert. Und der Korrelations- und Berichterstattungs-Capstone, bei dem Sie eine ganze Kampagne analysieren und Entscheidungsträgern kommunizieren, reicht in das Denken der Unternehmensverteidigung und des Risikomanagements hinein, auf dem SecurityX (CASP+) aufbaut.

Nächster Schritt, wenn Sie bereit sind:

Sie haben das Gelände beendet

Recon, Exploitation in drei Welten, Post-Exploitation und eine vollständige defensive Untersuchung – das ist der gesamte Lebenszyklus, von Anfang bis Ende durchlaufen, kostenlos. Wenn Sie bei Modul M1 angefangen haben und sich nicht sicher waren, was „die Kill Chain“ überhaupt bedeutet, schauen Sie jetzt zurück: Sie haben sie gelebt.

Vielen Dank, dass Sie mit etwas gelernt haben, das ich gebaut habe. Wenn es geholfen hat, ist das Beste, was Sie tun können, es der nächsten Person zu schicken, die an dieser anfänglichen Hürde feststeckt.

← Zurück zur Pentest Range Übersicht


Über den Autor — Vinh NTT (Nguyễn Trần Tường Vinh), Gründer von CertInstructor, über 20 Jahre Erfahrung in der IT-Sicherheitsschulung. Kompletter CompTIA-Sicherheitsstack (Security+, CySA+, PenTest+, SecurityX); zweifacher EC-Council Instructor Circle of Excellence Award Gewinner (2022 & 2023). Die Pentest Range ist sein ursprüngliches Werk, das kostenlos zur Verfügung gestellt wird, damit die Community daran lernen kann.

0 Kommentare

Hinterlasse einen Kommentar

Bitte beachte, dass Kommentare vor der Veröffentlichung freigegeben werden müssen.