Memory Analysis
100 pointsMemory Analysis
Find the website that the fake svchost is accessing.
You can get the flag if you access the website!!
The challenge files are huge, please download it first.
Hint1: http://www.volatilityfoundation.org/
Hint2: Check the hosts file
์ด๊ฒ์ด ๋ฌธ์ ์ธ๋ฐ ... ํ์ผ์ ๋ฐ์ผ๋ฉด
์ด๋ฏธ์ง ํ์ผ ํ๋๋ฅผ ๋ฐ์ ์ ์๋ค.
ํํธ 1๋ฒ์ ๋ณด๋ฉด ๋ณผ๋ผํธ๋ฆฌํฐ๋ฅผ ์ด์ฉํ์ฌ ํธ๋ ๊ฒ๊ฐ๋ค.
๋จผ์ ์ด๋ฏธ์ง ์ ๋ณด๋ฅผ ๋ณด๊ธฐ์ํด imageinfo๋ผ๋ ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์ ๋ณด๋ฅผ ๋ณธ๋ค.
๊ทธ๋ผ WinXPSP3x86์ด๋ผ๋ ๊ฒ์ ์ ์ ์๋ค.
๋ค์์ ์คํ๋๊ณ ์๋ ํ๋ก์ธ์ค๋ฅผ ๋ณด๊ธฐ์ํด pstree๋ผ๋ ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ๋ณธ๋ค.
๋ณด๋์ค svchost, IEXPLORE๋ผ๋ ํ๋ก์ธ์ค๋ฅผ ํ์ธํ๊ณ ์ฐ๊ฒฐ์ํ๋ฅผ ํ์ธํ๊ธฐ ์ํด connscan ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ์ฌ ํ์ธํ๋ Pid 1080 ์ด ์์ํ๊ฒ ์ฌ๊ฒจ์ก๋ค.
๊ทธ ํ ํํธ 2๋ฒ์ ๋ณด๋ฉด ํธ์คํธ ํ์ผ์ ์ฒดํฌํ๋ผ๋ ๊ฒ์ ๋ณด๊ณ filescan์ ์ด์ฉํ์ฌ ํธ์คํธ ํ์ผ์ ์ฐพ์
ํ์ผ์ ๋คํ ํด ๋ณด์๋ค.
ํ์ผ์ ์๋ธ๋ผ์ ํ ์คํธ๋ก ์ด์ด ํ์ธ์ ํ๋
153.127.200.178 ์์ดํผ crattack.tistory.com์ ํ์ธํ์ฌ
yarascan ์ ์ด์ฉํ์ฌ ์๊น ์์ํ๊ฒ ๋ณธ Pid 1080์ ์ค์บ์ ํด๋ณด์๋ค.
๊ทธ๋ฌ๋ ์ค crattack.tistory.com/entry/Data-Science-import-pandas-as-pd ๋ฅผ ์ฐพ๊ฒ ๋์ด curl์ ์ด์ฉํ์ฌ ์ ๋ณด๋ฅผ ํ์ธ ํ์ง๋ง
ํ๋๊ทธ๊ฐ ์์๋ค...
๊ทธ๋ฌ๋ ์ค ์๊ฐ๋ 153์ผ๋ก ์์ํ๋ ์์ดํผ๋ฅผ ์ฃผ๊ณ ๋ค์ ์๋ ํ๋
๋๋ฅ!!! :)
'Wargame > CTF(Capture The Flag)' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
์ด๋ ๋ฌธ์ ์ธ์ง ๊น๋ฌต์ ๋ฌธ์ ... (0) | 2017.01.11 |
---|---|
RC3CTF_300_Breaking News (0) | 2016.12.16 |
seccon2016 - voip_100 (1) | 2016.12.12 |
SECCON2016 - Vigenere_100 (0) | 2016.12.12 |
roo-me)Command & Control - level 2 -15Poin (0) | 2016.12.12 |
๋๊ธ