seccon2016 - Memory Analysis_100
Memory Analysis
100 pointsMemory Analysis
Find the website that the fake svchost is accessing.
You can get the flag if you access the website!!
The challenge files are huge, please download it first.
Hint1: http://www.volatilityfoundation.org/
Hint2: Check the hosts file
์ด๊ฒ์ด ๋ฌธ์ ์ธ๋ฐ ... ํ์ผ์ ๋ฐ์ผ๋ฉด
์ด๋ฏธ์ง ํ์ผ ํ๋๋ฅผ ๋ฐ์ ์ ์๋ค.
ํํธ 1๋ฒ์ ๋ณด๋ฉด ๋ณผ๋ผํธ๋ฆฌํฐ๋ฅผ ์ด์ฉํ์ฌ ํธ๋ ๊ฒ๊ฐ๋ค.
๋จผ์ ์ด๋ฏธ์ง ์ ๋ณด๋ฅผ ๋ณด๊ธฐ์ํด imageinfo๋ผ๋ ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์ ๋ณด๋ฅผ ๋ณธ๋ค.
๊ทธ๋ผ WinXPSP3x86์ด๋ผ๋ ๊ฒ์ ์ ์ ์๋ค.
๋ค์์ ์คํ๋๊ณ ์๋ ํ๋ก์ธ์ค๋ฅผ ๋ณด๊ธฐ์ํด pstree๋ผ๋ ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ๋ณธ๋ค.
๋ณด๋์ค svchost, IEXPLORE๋ผ๋ ํ๋ก์ธ์ค๋ฅผ ํ์ธํ๊ณ ์ฐ๊ฒฐ์ํ๋ฅผ ํ์ธํ๊ธฐ ์ํด connscan ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ์ฌ ํ์ธํ๋ Pid 1080 ์ด ์์ํ๊ฒ ์ฌ๊ฒจ์ก๋ค.
๊ทธ ํ ํํธ 2๋ฒ์ ๋ณด๋ฉด ํธ์คํธ ํ์ผ์ ์ฒดํฌํ๋ผ๋ ๊ฒ์ ๋ณด๊ณ filescan์ ์ด์ฉํ์ฌ ํธ์คํธ ํ์ผ์ ์ฐพ์
ํ์ผ์ ๋คํ ํด ๋ณด์๋ค.
ํ์ผ์ ์๋ธ๋ผ์ ํ ์คํธ๋ก ์ด์ด ํ์ธ์ ํ๋
153.127.200.178 ์์ดํผ crattack.tistory.com์ ํ์ธํ์ฌ
yarascan ์ ์ด์ฉํ์ฌ ์๊น ์์ํ๊ฒ ๋ณธ Pid 1080์ ์ค์บ์ ํด๋ณด์๋ค.
๊ทธ๋ฌ๋ ์ค crattack.tistory.com/entry/Data-Science-import-pandas-as-pd ๋ฅผ ์ฐพ๊ฒ ๋์ด curl์ ์ด์ฉํ์ฌ ์ ๋ณด๋ฅผ ํ์ธ ํ์ง๋ง
ํ๋๊ทธ๊ฐ ์์๋ค...
๊ทธ๋ฌ๋ ์ค ์๊ฐ๋ 153์ผ๋ก ์์ํ๋ ์์ดํผ๋ฅผ ์ฃผ๊ณ ๋ค์ ์๋ ํ๋
๋๋ฅ!!! :)