# MTUCI CYBER THING
1. Дата проведения атаки:
27.03.2022
дамп от 27 марта, считаем что это и было датой проведения атаки


3. Время проведения атаки:
22:15 - время начала (если что можно попробовать точнее вычислить)
Пруфы:

это время последних действий, 561 секунда это примерно 10 минут, т.е. атака началась за 10 минут до дампа, т.е. начало атаки примерно 22:15 +- пара секунд

из всех форматов записи дат, этот больше всего соответствует формату записи у нас

NEW:
Дата проведения атаки: `27.03.2022 22:20 - 22:30` - добавляем +3 часа Гринвича Москвы

NEW NEW
22:15:21 - 22:24:43

первая запись

последняя запись
3. IP Адрес атакующего:
`47.67.7.8`
Пруфы: - не точно, ещё смотрю
(ну тут, наверное, ещё надо объяснить)

\+

`47.19.147.66`

4. Местонахождение атакующего:
`DE - Frankfurt am Main, Hesse`
Пруфы:
```json
{
"ip": "47.67.7.8",
"hostname": "ltea-047-067-007-008.pools.arcor-ip.net",
"city": "Frankfurt am Main",
"region": "Hesse",
"country": "DE",
"loc": "50.1155,8.6842",
"org": "AS3209 Vodafone GmbH",
"postal": "60306",
"timezone": "Europe/Berlin",
}
```

\+

5. IP Адрес жертвы:
`47.1.16.3`
Пруфы: - не точно, ещё смотрю
(ну тут, наверное, ещё надо объяснить)
На данный адрес отправлялись пакеты с переполнением буффера

\+

`47.142.18.1`

6. Местонахождение жертвы:
`US - Englewood, Colorado`
Пруфы:
```json
{
"ip": "47.1.16.3",
"hostname": "047-001-016-003.res.spectrum.com",
"city": "Englewood",
"region": "Colorado",
"country": "US",
"loc": "39.6123,-104.8799",
"postal": "80111",
"timezone": "America/Denver",
}
```

\+

7. Вид атаки: Windows SMBv1 RCE cve-2017-0143
Пруфы:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0143
Попытка вызвать buffer overflow, отправляя 4000+ символов

8. Успешность атаки:
Пруфы:
9. Влияние на систему:
Пруфы:
10. Дальнейшие действия:
Пруфы: