컴퓨터공학 전공생의 보안 도전기✌

[Crescendo] Event Log Problem 02 본문

문제풀이/Digital Forensic

[Crescendo] Event Log Problem 02

A7uly 2022. 4. 2. 15:51

문제

풀이

event log에서 원격 접속 로그인임을 알 수 있는 정보가 무엇인지를 찾아보았다. 그 중 계정 로그인 이벤트 감사에 대한 내용을 찾게 되었다. 성공적인 로그인 시에는 이벤트 ID가 4624 이며, 아래와 같이 로그온 유형이 번호에 따라 나눠진다는 것을 알게 되었다. 이 중 원격 로그인은 로그온 유형 3, 10인데 3은 파일 공유와 관련된 것이고, 원격 접속은 10인 것 같아서 두 가지 기준을 가지고 필터링을 하여 찾아보았다.

아래 두 사이트를 참고하였다.

https://kali-km.tistory.com/entry/Windows-Event-Log-1

 

Windows Event Log (1) – 이벤트 로그의 개념

1. 이벤트 로그 로그란 감사 설정된 시스템의 모든 기록을 담고 있는 데이터라 할 수 있다. 이러한 데이터에는 성능, 오류, 경고 및 운영 정보 등의 중요 정보가 기록되며, 특별한 형태의 기준에

kali-km.tistory.com

http://www.igloosec.co.kr/BLOG_%EC%9B%90%EA%B2%A9%20%EB%8D%B0%EC%8A%A4%ED%81%AC%ED%86%B1(RDP)%20%EC%95%85%EC%9A%A9%20%EC%B9%A8%ED%95%B4%EC%82%AC%EA%B3%A0%20%EC%9D%B4%EB%B2%A4%ED%8A%B8%20%EB%A1%9C%EA%B7%B8%20%EB%B6%84%EC%84%9D?bbsCateId=1 

 

Security & Intelligence 이글루코퍼레이션

01. 개요원격 데스크톱(Remote Desktop Protocol : RDP)은 마이크로소프트사 Windows OS의 구성요소로 ITU-T.128 어플리케이션 프로토콜의 확장이다. 최초 1996년 Windows NT 4.0에서 Terminal Service Client로 출시되었고

www.igloosec.co.kr

처음에는 로그온 유형 3인가 싶었는데 굉장히 log가 많고, 보안 ID 및 계정 정보가 다 null id, anonymous 등으로 떠서 문제에 부합하지 않는 듯하여 뺐다. 그랬더니 아래와 같이 로그온 유형 10의 log를 찾을 수 있었다.

최초로 원격 접속이 성공했던 시각은 2016-10-14 오전 7:02:10

접속을 시도한 로컬 계정 이름은 DevJDoe

부서의 IP 주소는 192.168.16.11

FLAG: 2016-10-14 07:02:10_DEVJDOE_192.168.16.11