Образ жеского диска https://gibspace.group-ib.com/s/9TSt5iy83RzTtWe Пароль wgJZdAikND4k64C 1. Какова контрольная сумма исходного содержимого образа (MD5)? 2. У какого пользователя идентификатор безопасности заканчивается на 1004? 3. Во сколько был запущен файл «2.bat»? Запишите ответ в формате: hh:mm:ss (UTC). 4. Какой сайт использовался для кражи данных и загрузки вредоносного ПО? Запишите ответ в формате: website.com 5. При помощи чего осуществлялось подключение к узлу 192.168.1.75? Назовите протокол. 6. Какой файл был запущен из каталога «Temp1_iepv.zip»? Запишите имя файла с расширением. 7. Откуда был загружен данный файл? Укажите в формате: website.com 8. Какой пользователь последний раз заходил в систему 10 марта в 12:23:43 9. Каким пользователем было сделано первое исходящее подключение по RDP? 10. Для чего атакующими использовался файл, запущенный из C:\Users\Wilfred\AppData\Local\Temp\Temp1_netscan_portable.zip? 11. Когда был снят дамп? Запишите ответ в формате dd:mm:yy hh:mm:ss (UTC). 12. Назовите версию операционной системы, с которой был снят дамп. Например, Windows 10. 13. Напишите количество активных процессов. 14. Назовите родительский идентификатор процесса powershell.exe (PID). 15. Имя процесса, «слушающего» порт 3389? 16. Когда был запущен netscan.exe? Запишите ответ в формате dd:mm:yy hh:mm:ss (UTC). 17. Напишите имя процесса, командная строка которого содержит «Updater.bat». 18. Назовите имя процесса, в который загружена библиотека «MSVCR80.dll». 19. Как осуществляется запуск файла «Updater» после перезагрузки? Укажите значение. (value) ключа реестра
Светлана
ИММИФ
Оперативно сделано, понятный почерк, отличное читаемое качество фотографий, что очень важно.
Андрей
РГУ им. Косыгина
Прекрасный исполнитель очень отзывчивый, и положительный. Спасибо вам Наталья
Анастасия
Коледж
Здравствуйте, всё зделанно было до срока. Всё правильно. ТОЛЬКО ПРЕПОДОВАТЕЛЬ МОЕМУ НАДО Б...
Регина
КГСТ
Спасибо за сделанную работу, все сделано грамотно, быстро и очень понятно.