FCA GROUP
IT & Cybersecurity Solutions

Threat Challenge

یک سناریوی عملیاتی مبتنی بر تهدیدهای پوشش‌داده‌شده در FCA Threat Signal. تصمیم بگیرید، اولویت‌بندی کنید و ببینید تیم شما در برابر یک رخداد واقعی چگونه واکنش نشان می‌دهد.

ISSUE 56Scenario-based Assessment6 Questions
01
نوع چالش
Active Exploitation Response
06
تعداد تصمیم‌ها
شش مرحله
10
امتیاز هر مرحله
۱۰ امتیاز
60
حداکثر امتیاز
۶۰ امتیاز
پیشرفت چالش
0 / 6
SIMULATED SCENARIO BRIEF

بهره‌برداری فعال از SharePoint در زیرساخت سازمانی

این سناریو شبیه‌سازی‌شده و بر اساس تهدیدهای پوشش‌داده‌شده در Issue 56 است. صبح چهارشنبه، تیم SOC روی یکی از سرورهای اینترنتی SharePoint Server 2019 در یک Farm سازمانی، درخواست‌های غیرمعمول و اجرای PowerShell توسط فرایند w3wp.exe را مشاهده می‌کند. هم‌زمان، EDR ایجاد یک فایل مشکوک در مسیرهای وب و اجرای CMD با Parent Process مربوط به IIS را ثبت می‌کند.

بررسی اولیه نشان می‌دهد وضعیت نصب آخرین به‌روزرسانی امنیتی روی تمام Nodeهای Farm تأیید نشده و AMSI Integration نیز برای همه Web Applicationها در حالت Full Mode فعال نیست. هشدارهای امنیتی هفته، CVE-2026-56164 با امتیاز 9.8 را به‌عنوان یک آسیب‌پذیری SharePoint دارای بهره‌برداری فعال و عضو CISA KEV معرفی کرده‌اند. زیرساخت احراز هویت سازمان نیز به AD FS و چند حساب سرویس وابسته است؛ بنابراین تیم باید هم‌زمان درباره مهار، اصلاح، بررسی نفوذ و حفاظت از هویت تصمیم بگیرد.

شواهد اولیه
Threat Basis
Microsoft July 2026 Security Update / CISA KEV
Vulnerability
CVE-2026-56164 | CVSS 9.8 | Active Exploitation
Affected Asset
Internet-facing SharePoint Server 2019 Farm
Suspicious Activity
w3wp.exe → powershell.exe / cmd.exe
Control State
Patch / PSConfig not verified | AMSI not Full Mode
Identity Dependency
AD FS / Domain Service Accounts / Kerberos
0/60
امتیاز نهایی

نتیجه ارزیابی

0
پاسخ صحیح
0
پاسخ نیازمند بازنگری
0%
درصد پاسخ صحیح