[ ]Initializing Process Scanneranalyzing 142 active processes
DC-IR-KIT READY
Process Scanner connected · 142 procesů načteno
PProcess Explorer — Sysinternals: www.sysinternals.com[DC-IR-KIT v3.7 · /mnt/infected (ro)]×
FileOptionsViewProcessFindUsersHelp
💾
↻
⊟
📊
🔍
⊞
⊡
CPU 12% · Commit 4.2 / 32 GB · 142 procesů
Process Name
Path
Company / Signer
Parent
CPU
Memory
Klikni na řádek a vyber proces, který ti přijde podezřelý.
Krizová schůzka — incident
13:00:00
🎤
M
Zdena Macháčková
Vedení
🎤
K
Katka
DataCore · Security
🎤
T
Tomáš Krátký
IT · Morava Steel
🎤
D
Ty (David)
Účetnictví
Izolace — vytáhni správný kabel
Najdi kabel, který router spojuje s internetem (WAN).
System rescue — memory dump corrupted
Najdi CTRL, ALT, DEL v mrizce. Podrz a tahni od prvniho k poslednimu pismenu.
Esc
F1
F2
F3
F4
F5
F6
F7
F8
F9
F10
F11
F12
Del
`
1
2
3
4
5
6
7
8
9
0
-
=
←
Ctrl
⊞
Alt
AltGr
Ctrl
Klikni a tahni od prvniho k poslednimu pismenu hledaneho slova.
Slova jsou vodorovne, svisle, nebo diagonalne · podrz a tahni
Klavesnice — vyber spravnou kombinaci
Najdi a stiskni 3 klavesy, ktere jsou treba pro Task Manager.
CtrlAltDel
!
System unresponsive
Ctrl + Alt + Del · neproslo
DataCore Security Training · Kapitola 2
13:00
Pár hodin po incidentu
Macháčková dodržela slovo — krizový online meeting s týmem DataCore právě začíná. Posaď se k notebooku a připoj se.
DataCore Security Training · Kapitola 3
13:30
Akce — po meetingu
Krátce po poledni — meeting skončil. Tomáš slíbil, že přijede Pavel Zahradník ze servisu — sysadmin s šestiletou praxí. Společně se dostanete do bezpečného režimu a najdete malware uvnitř.
DataCore Security Training · Kapitola 4
14:00
Zpětný pohled
Karanténa je stále otevřená na monitoru a flash disk sedí v počítači. Nepodepsaný svchost.exe z TEMP je zamčený v C:\Quarantine\, hash odeslaný do DataCore. Malware je zmrazený, ne smazaný — a Jana z forenziky se právě připojuje: potřebuje ho živý.
DEV ONLY
DataCore Security Training
Konec první kapitoly
Cesta dovnitř je za tebou. Pojďme se podívat, jak sis vedl.