help/content/exercices/Trampoline.md

60 lines
1.6 KiB
Markdown
Raw Normal View History

2023-04-12 10:49:33 +00:00
---
date: 2023-03-24T13:34:21+01:00
title: Trampoline
---
Vous allez modifier un antivirus pour laisser passer votre propre cheval de Troie !
Cest le moment de bidouiller ClamAV.
Ou vous pouvez exploiter un antivirus existant, à vous de voir.
{{% tag %}}Antivirus{{% /tag %}}
Contexte du défi
----------------
Un PC est compromis par un ransomware.
Pourtant, lantivirus est censé bloqué ce malware sorti il y a déjà quelque temps… Vous investiguez
Infrastructure à mettre en place
--------------------------------
Libre.
Quelques exemples :
- Un routeur sous openBSD
- Un serveur de mail
- Un poste dun particulier
Pas-à-pas
---------
Vous devez modifier un antivirus (opensource) ou compromettre un antivirus existant.
Lantivirus modifié ou compromis laisse passer le malware.
Risques
-------
Trouver une compromission dantivirus est plus difficile que de modifier un antivirus open source. Il faut aussi trouver la bonne version de lantivirus
Dans le cas dune modification dun antivirus, il faut lire un minimum de code pour comprendre vaguement son fonctionnement.
Traces à enregistrer
--------------------
Fichiers à fournir :
- Dump de RAM
- Dump Filesystem
- Log système (dont antivirus)
Questions à poser :
- Implementation de lantivrus
- Pourquoi le malware est passé
- Impact de lantivirus sur le système
Liens
-----
[Clamav open-source](antivirus (https://docs.clamav.net/manual/Installing/Installing-from-source-Unix.html)
[Windows CVE-2021-31985](https://www.pixiepointsecurity.com/blog/nday-cve-2021-31985.html) (Si vous arrivez à le faire fonctionner…)