Scénario

pfSuspense...

Bilal-Rayane M., Nolan D., Louca G., Rayan C., Gabin R., Robin V.

C'est à ne rien n'y comprendre. Dans le monde entier, des dizaines de milliers d'entreprises ont vu leurs données sensibles dérobées en l'espace de quelques heures. Les documents confidentiels, les plans de développement, les secrets industriels, tout a été siphonné par des cybercriminels agissant dans l'ombre.

Toutes ces entreprises ont un point commun : elles utilisent un routeur - pare-feu opensource, pfSense, pour sécuriser leurs réseaux.

En tant qu’expert en forensic, vous êtes appelé par l’IAA, une PME spécialisée dans le développement de logiciels embarqués. Victime de l’attaque, elle compte sur vous pour reconstituer le scénario de l’intrusion, comprendre comment ses documents ont été divulgués et identifier les cyber attaquants afin que justice soit faite.

Mais que s’est il passé ?
11 pts DNSMASQ DNS

L'entreprise victime de la cyberattaque, **l'IAA**, vous fournit des journaux **DNS**, remarquant une taille anormale de ces derniers. Peut-être que ceux-ci contiennent des indices sur l'attaque subie.

2e étape
28 pts DUMP

En découvrant de quelle machine provenait la fuite, **l'IAA** vous fournit un dump de celle-ci, afin d'identifier comment elle a été compromise.

Entrez, la porte est ouverte !
42 pts LOGS PCAP

L'IAA vous fournit des journaux de proxy afin de déterminer si l'attaquant s'est latéralisé sur le parc. Grâce à vous, **l'IAA** sait désormais que la compromission de son **pfSense** s'est faite par une attaque par supplychain, via la mise à jour d'un paquet tiers nommé **ntopng**.

Ouvre ce mail… si tu l’oses !
95 pts DUMP EVTX

Une autre entreprise vous contacte, afin de comprendre comment les mêmes attaquants ont pu compromettre leur infrastructure. Un grand bravo à vous !