Scénario

Uno DDoS Tres

Arthur Palusci,Elsa François,François Lefez,Joey Giraudeau,Julie Durandeau,Raphaël Gonon

L’entreprise Sparklez, spécialisée en développement de parfums de luxe, a récemment étendu sa croissance.

Pour cela, Sparklez rachète la PME IncRizz et leur outil FinancAI, dont les développeurs sont intégrés à leurs équipes pour assurer l'intégration de l'outil. Cependant à la fin de cette migration, Sparklez fait le choix de licencier tous les ex-développeurs d’IncRizz sans justification claire.

Plusieurs semaines plus tard, l’entreprise Sparklez se fait attaquer, rendant notamment le site de vente inaccessible aux clients, leur faisant subir une perte financière importante.

Sparklez fait appel à vos services pour enquêter sur cette affaire.

1-Le déni
15 pts LOGS OSINT

Le premier avril, le site marchand de Sparklez ne semble plus être accessible, et ne renvoie que des erreurs 503... On dirait une mauvaise blague. Sparklez comprend assez vite qu'ils sont victimes d'une attaque par déni de service. Vis-à-vis du contexte tendu avec IncRizz, tout porte à suspecter une vengeance venant d'un de ces ex-employés...

2-Des branches et des feuilles
19 pts GIT

Après s'être remis de l'attaque DDoS, les équipes de Sparklez ont remarqué une activité anormale, cette fois du côté du serveur interne, et ont vite compris qu'une personne malveillante parvenait à rentrer dans le système.

3- Le dragon à l'envers
47 pts REVERSE

L'accès initial ayant été trouvé, Sparklez vous demande de vous pencher sur une autre attaque subie en interne. L’entreprise vous annonce ainsi avoir détecté une attaque de type rançongiciel sur leur serveur applicatif. L’entièreté des données sensibles sur le serveur ont été chiffrées, les sauvegardes supprimées, et les attaquants réclament une rançon de 123 CryptoCoins. Votre mission est de parvenir à comprendre le fonctionnement du virus et voir s’il est possible de déchiffrer les données, sans avoir payé la rançon.

4- La racine
95 pts LOGS WINDOWS EVENT ANALYSE MÉMOIRE

Après avoir analysé et avoir compris les mécanismes du maliciel, vous comprenez que tout n'est pas perdu. En effet, votre analyse vous a permis de comprendre que la clé AES utilisée pour le chiffrement des logs est chargé en mémoire lors de l'exécution du virus.