← Все курсы

Расследование на сервере

Расследуешь незнакомую машину: что запущено, что спрятано в base64 и hex, где лишние привилегии и кто что менял.

Практикум в духе CTF: на сервере что-то происходит, а документации нет. Выяснишь, какой порт слушает подозрительный процесс, с какими аргументами он запущен и сколько файлов держит открытыми. Раскодируешь найденные токены и бинарники, достанешь улику из архива в архиве, найдёшь одинаковые файлы под разными именами. Проверишь подлинность сертификата и целостность файла, найдёшь лишние capabilities и SUID, выяснишь, кто съел диск и inode. Финал — git-археология: кто добавил строку, и как вернуть стёртый и потерянный коммит.

18 заданий
  1. Кто слушает портсредне
  2. /proc: командная строка процессасредне
  3. Число дескрипторов процессасредне
  4. Раскодируй base64средне
  5. Получи hex-дампсредне
  6. Восстанови файл из hexсредне
  7. Достань файл из вложенного архивасложно
  8. Найди дубликаты по содержимомусложно
  9. Отпечаток сертификаталегко
  10. openssl: проверь цепочку довериясредне
  11. Декодируй и проверь целостностьсложно
  12. getcap: найди файлы с capabilitiesсредне
  13. Найди SUID-файлысредне
  14. Кто из пользователей занял местосложно
  15. Найди каталог, забивший все inodeсложно
  16. Найди коммит, добавивший строкусложно
  17. Верни потерянный коммит через reflogсложно
  18. Спаси коммит из detached HEADсложно