Λένε ότι κάθε σύστημα έχει τα μυστικά του. Εγώ λέω ότι κάθε σύστημα απλώς περιμένει κάποιον να του κάνει τις σωστές ερωτήσεις. Όταν καλείς αυτό το μαύρο παράθυρο με τον κέρσορα που αναβοσβήνει, δεν ανοίγεις απλώς ένα πρόγραμμα. Ανοίγεις την πόρτα σε ένα «δωμάτιο ανακρίσεων». Δεν βλέπω τον εαυτό μου ως χάκερ. Βλέπω τον εαυτό μου ως ψηφιακό ανακριτή, και αυτό το παράθυρο είναι το γραφείο μου, το εργαστήριό μου, το μέρος όπου τα Windows δεν μπορούν να πουν ψέματα.
Για χρόνια, έχω μάθει την ψιθυριστή γλώσσα που καταλαβαίνει το σύστημα. Έχω μάθει πώς να κάνω ερωτήσεις που θα αποκαλύψουν την ταυτότητά του, τις συνδέσεις του, ακόμη και τα τρωτά του σημεία. Σήμερα, θα σας οδηγήσω σε αυτό το δωμάτιο. Θα σας δείξω πώς να μετατρέψετε το ψηφιακό χάος σε σαφή στοιχεία και πώς να χρησιμοποιήσετε αυτές τις «εντολές» ως ακριβείς ερωτήσεις για να αποκαλύψετε την αλήθεια. Αυτή δεν είναι μια λίστα. Αυτή είναι η ίδια η διαδικασία έρευνας.

Γρήγοροι σύνδεσμοι
Κεφάλαιο Πρώτο: Έναρξη της Έρευνας - Αρχικές Ερωτήσεις
Κάθε υπόθεση ξεκινά με τα βασικά. Πριν μπορέσω να εμβαθύνω σε πολύπλοκα στοιχεία, πρέπει να ξέρω με ποιον μιλάω και ποια είναι η διαδικτυακή του ταυτότητα.
Πρώτη ερώτηση: «Είσαι ζωντανός;» – εντολή `ping`
Πριν ξεκινήσω οποιαδήποτε ανάκριση, πρέπει να βεβαιωθώ ότι ο «ύποπτος» (ένας διακομιστής ή άλλη συσκευή) είναι παρών και ακούει. Η εντολή ping είναι το χτύπημα στην πόρτα μου. Του στέλνω μερικούς ψηφιακούς «παλμούς» και περιμένω απάντηση. Ο χρόνος που χρειάζεται για να απαντήσει μου λέει πόσο κοντά είναι και πόσο έγκυρη είναι η «σύνδεση» του. Είναι η πιο απλή και σημαντική ερώτηση.
ping www.google.com
Ερώτηση 2: «Δείξε μου το αναγνωριστικό σου.» – εντολή `ipconfig`
Τώρα, απευθύνω την ερώτηση στον δικό μου υπολογιστή. Το `ipconfig` είναι το αίτημά μου να δω την επίσημη "ταυτότητα" του υπολογιστή μου στο δίκτυο. Αποκαλύπτει τη διεύθυνση IP, τη μάσκα υποδικτύου και την προεπιλεγμένη πύλη. Χωρίς αυτές τις πληροφορίες, εργάζομαι στο σκοτάδι. Είναι το σημείο εκκίνησης κάθε έρευνας δικτύου.
ipconfig / all
Κεφάλαιο Δεύτερο: Ακολουθώντας τα Νήματα - Χαρτογράφηση των Σχέσεων
Μόλις μάθω ποιοι είναι οι κύριοι ύποπτοι, αρχίζω να παρακολουθώ τις κινήσεις και τις σχέσεις τους. Ποιος μιλάει με ποιον; Πού έχουν πάει;
Ερώτηση: «Από πού ήρθες; Δείξε μου κάθε βήμα.» – εντολή `tracert`
Όταν θέλω να μάθω την ακριβή διαδρομή που ακολουθούν τα δεδομένα από τη συσκευή μου σε έναν συγκεκριμένο προορισμό (όπως έναν ιστότοπο), χρησιμοποιώ την εντολή `tracert`. Αυτή η εντολή χαρτογραφεί τη διαδρομή, εμφανίζοντας κάθε "σταθμό" (δρομολογητή) στον οποίο σταμάτησαν τα δεδομένα κατά τη διάρκεια του ταξιδιού τους. Αποκαλύπτει ψηφιακά δακτυλικά αποτυπώματα στο διαδίκτυο και με βοηθά να διαγνώσω πού προκύπτουν προβλήματα.
tracert www.google.com
Ερώτηση: "Ποιοι είναι οι συνεργάτες σας;" - εντολή `netstat`
Αυτή είναι η αγαπημένη μου ερώτηση. Το `netstat` ανοίγει το "αρχείο καταγραφής κλήσεων" της συσκευής μου σε πραγματικό χρόνο. Μου λέει όλες τις ενεργές συνδέσεις, με ποιον μιλάει η συσκευή μου αυτή τη στιγμή και ποιος προσπαθεί να μιλήσει μαζί της. Εάν υπάρχει κάποια ύποπτη σύνδεση ή "κερκόπορτα" ανοιχτή, το `netstat` είναι αυτό που την αποκαλύπτει. Είναι ο απόλυτος ανιχνευτής ψεύδους για τη δραστηριότητα δικτύου.
netstat -an
Κεφάλαιο Τρίτο: Βαθιά Ανάκριση - Αποκαλύπτοντας Εσωτερικά Μυστικά
Τώρα που κατανοείτε το εξωτερικό περιβάλλον, ήρθε η ώρα να εμβαθύνετε στο μυαλό του ίδιου του συστήματος. Τι σκέφτεται; Ποιες διαδικασίες λαμβάνουν χώρα στο παρασκήνιο της συνείδησής του;
Ερώτηση: «Ποιος εργάζεται εδώ; Δείξε μου τη λίστα υπαλλήλων.» – εντολή `tasklist`
Η `list tasklist` είναι το αίτημά μου να δω μια λίστα με όλους τους "υπαλλήλους" (διεργασίες) που εκτελούνται αυτήν τη στιγμή στο σύστημα. Κάθε διεργασία έχει έναν αριθμό αναγνώρισης (PID) και την ποσότητα μνήμης που χρησιμοποιεί. Εάν υπάρχει κάποιος "αδίστακτος υπάλληλος" (κακόβουλο λογισμικό) που καταναλώνει πόρους ή συμπεριφέρεται παράξενα, θα εμφανιστεί σε αυτήν τη λίστα.
tasklist
Εκτελεστική εντολή: «Απολύεστε.» – εντολή `taskkill`
Μόλις εντοπίσω μια ύποπτη διεργασία χρησιμοποιώντας το `tasklist`, μπορώ να χρησιμοποιήσω το `taskkill` για να την τερματίσω αμέσως. Αυτή είναι η αποφασιστική ενέργεια που αναλαμβάνω ως ερευνητής για να σταματήσω την απειλή και να την αποτρέψω από το να προκαλέσει περαιτέρω ζημιά.
taskkill /PID 1234 /F
(όπου 1234 είναι ο αριθμός αναγνώρισης της ύποπτης συναλλαγής)
Κλείσιμο της υπόθεσης: Η δύναμη δεν βρίσκεται στην τάξη, αλλά στο ερώτημα
Είδατε τώρα πώς σκέφτομαι και πώς χρησιμοποιώ αυτό το μαύρο παράθυρο ως εργαλείο για να αποκαλύψω την αλήθεια. Η πραγματική τέχνη δεν έγκειται στην απομνημόνευση μιας λίστας εντολών. Έγκειται στην κατανόηση της δομής του συστήματος σε σημείο που να ξέρετε ακριβώς ποια ερώτηση να κάνετε και πότε να τη κάνετε.
Αυτό το δωμάτιο δεν είναι μέρος για ερασιτέχνες ή βανδάλους. Είναι ένα μέρος για υπομονή, λογική και αδιάκοπη αναζήτηση της αλήθειας. Τώρα που είδατε τι υπάρχει μέσα, δεν είστε πλέον απλώς ένας χρήστης. Κρατάτε τα κλειδιά του δικού σας δωματίου ανάκρισης. Χρησιμοποιήστε τα με σύνεση για να κατανοήσετε το σύστημά σας, να το προστατεύσετε και να το κάνετε να ομολογήσει όλα τα μυστικά του... μόνο σε εσάς.
Είστε έτοιμοι για το επόμενο στάδιο της έρευνάς σας; Μάθετε περισσότερα για Στάδια δοκιμών διείσδυσης Για να δούμε πώς σκέφτονται οι επαγγελματίες σε ευρύτερη κλίμακα.









