Bài đăng

Đang hiển thị bài đăng từ Tháng 8, 2020

Write up forensic root-me UglyDuckling

Hình ảnh
File:  http://challenge01.root-me.org/forensic/ch14/ch14.zip Giải nén ra chúng ta được 1 file .bin. Thử check xem nó thuộc loại file nào. Đuôi file thường không đáng tin lắm trong forensic.    Không có thông tin gì nhiều. Thử mở bằng  bless  xem thử    Cũng không có gì, cảm giác khá thất vọng. Thử đọc lại hint, thấy file này được chứa trong USB, có khả năng là 1 USB Keylogger hoặc là 1 USB chứa malware hay virus gì đó. Thử search google với từ khóa USB UglyDucking thì đúng là có thật.    Mày mò thêm chút thì tìm được file decode của nó.  https://github.com/hak5darren/USB-Rubber-Ducky/blob/master/Decode/ducky-decode.pl . Mở lên xem thử    Thấy có link hình ảnh, mừng rỡ bấm vào thì :(     Kéo xuống dưới thấy có 1 đoạn được encode bằng Base64.    Decode ra sẽ thấy 1 link Download. Tải về và mở bằng  Wine  sẽ có flag.

Write up root-me forensic find the cat

Hình ảnh
File:  http://challenge01.root-me.org/forensic/ch9/ch9.gz Giải nén ra chúng ta được 1 file ch9. Check xem nó là loại file gì.     Có vẻ là 1 file ổ đĩa. Chúng ta mount ra thử bằng cách dùng testdisk . File ổ đĩa này có định dạng là FAT32 .       Bên trong có 3 file. Chủ yếu là các file văn bản bằng tiếng Pháp, một vài hình ảnh, các website. Đề nói là có con mèo bị bắt cóc, sau khi lục lọi một nùi thì thấy có hình con mèo.    Chắc đây là con mèo mà đề bài nhắc đến, dễ thương phết, dùng exiftool  để kiểm tra thì thấy đầy đủ các thông tin như thiết bị chụp, tiêu cự, và quan trọng nhất là tọa độ GPS, lên gg nhập tọa độ này thì địa điểm chính là flag.  

Write up forensic root-me log analys

Hình ảnh
    File:  http://challenge01.root-me.org/forensic/ch13/ch13.txt     Đây là 1 bài về log server, nhìn các request có vẻ giống nhau và được encode bằng base64. Decode dòng đầu ra thử thì thấy:       Đây là log của của một cuộc attack bằng blind sql injection. Từ đoạn select thì code lấy nội dung password trong bảng membres có id = 1. Lấy 2 kí tự sau khi được convert từ char->int->bin so với field(00,01,10,11). Những kết quả nào trả về đúng sẽ response theo số giây mà payload soạn. Nếu 00 thì response ngay lập tức Nếu 01 thì cách 2s Nếu 10 thì cách 4s Nếu 11 thì cách 6s         Tới đây thì đơn giản rồi, chỉ cần lấy thời gian của mỗi line trong log của đề trừ cho nhau rồi so với fields. Nhưng chữ cái alphabet và số chỉ có 7 bit nên cái giá trị ở vị trí thứ tư chỉ sleep(2) hoặc sleep(4) tức chỉ trả về 0 hoặc 1.  Có thể code một tool đơn giản để làm việc này.

Write up root-me forensic command and control level 5

Hình ảnh
 File:  http://challenge01.root-me.org/forensic/ch2/ Tải về và giải nén ra chúng ta sẽ có 1 file ch2.dmp Nói sơ qua về file .dmp, đây là 1 file ghi lại những sự cố liên quan đến hệ thống. Chúng ta sẽ sử dụng công cụ Volatility để phân tích. Trước tiên ta phải biết nó thuộc os nào. Có vẻ là thuộc Win 7 SP1 x86. Ok, sau khi có thông tin về hệ điều hành thì mọi thứ có vẻ đơn giản hơn. Đề hỏi chúng ta password của john, sử dụng hashdump thử. Hash của Win 7 là NTML. Decrypt bằng 1 tool online nào đó thôi Chuyển từ hex thành text là chúng ta có flag.