← Все задачи / Барлық тапсырмалар

Detection Engineer

Track 2b DFIR 275 pts
Доступ / Қол жеткізу: https://detection-engineering.kyzylorda-tech.workers.dev
Если задача требует user_id, добавьте к URL ?user=<ваш_user_id>.

Инженер обнаружения

Тебе дали кратенький бриф: атакующие используют технику persistence через scheduled tasks с unusual user contexts (T1053.005). SOC хочет KQL-запрос (Elastic-style), который ловит этот паттерн в логах Windows событий.

Тебе нужно отправить KQL-запрос. Backend прогонит его против тестового набора (1000 нормальных, 25 атакующих событий) — нужно поймать ≥23/25 атакующих и ≤5/1000 ложных срабатываний.

Ссылка на бриф: t1053-brief.md — 1 страница MITRE-описания с примерами event_id и полями.

Формат флага: flag{detection_engineer_{USER_HASH}} — выдаётся при прохождении.


Анықтау инженері

Саған қысқа бриф берілді: шабуылдаушылар scheduled tasks арқылы тұрақтылық, оғаш пайдаланушы контекстімен (T1053.005) техникасын пайдаланып жатыр. SOC сенен Windows оқиғаларының лог жинағында осы үлгіні ұстайтын KQL сұранысын (Elastic үлгідегі) сұрайды.

Сен KQL сұранысын жіберуің керек. Backend оны тест жиынында (1000 қарапайым, 25 шабуыл оқиғасы) іске қосады — ≥23/25 шабуылды ұстау керек және ≤5/1000 жалған оң нәтиже болуы тиіс.

Брифке сілтеме: t1053-brief.md — MITRE сипаттамасы мысалдармен бірге 1 беттік.

Жалаушаның форматы: flag{detection_engineer_{USER_HASH}} — өткен жағдайда беріледі.

Формат флага / Жалауша форматы: ^flag\{detection_engineering_[a-f0-9]{16}\}$

Подсказки / Кеңестер

Платные подсказки. Открывайте, если действительно нужно. / Ақылы кеңестер. Шынымен қажет болса ашыңыз.

Подсказка 1 / Кеңес 1 (−15)

RU: Задача о написании KQL-правила для конкретной MITRE-техники, описанной в брифе.

KK: Брифте сипатталған нақты MITRE техникасы үшін KQL ережесін жазу туралы тапсырма.

Подсказка 2 / Кеңес 2 (−40)

RU: KQL — не SQL и не Splunk-SPL; синтаксис свой. Класс — фильтрация Windows Security events по EventID и характерным полям. Глобальный wildcard поймает всё; нужна композиция.

KK: KQL — SQL және Splunk SPL емес; синтаксис өзіндік. Класс — EventID және characteristic өрістер бойынша Windows Security events сүзу. Глобалды wildcard барлығын ұстайды; композиция қажет.

← Все задачи / Барлық тапсырмалар