- Source: setodaNote CTF Exhibition
- Author: (不明)
Windowsのevtxファイルが配布される。不正な方法によってネットワーク経由のログインが成功したことを示している最初の記録の日時とEventIDを特定すれば良く、flagはflag{yyyy/mm/dd_hh:mm:ss_eventID}という形式で提出する。
ログオンを表すEventIDは4624なのでそれでフィルタをかけるが、あまりにも数が多い。ネットわーっく経由ではないログインも含まれているようだ。
ネットワーク経由のログインのみを抽出するにはLogonType=3でフィルタをかければ良いので、以下のようなXMLクエリで検索する。
<QueryList>
<Query Id="0" Path="file://C:\path\to\Security.evtx">
<Select Path="file://C:\path\to\Security.evtx">
*[System[(EventID=4624)]]
and
*[EventData[Data[@Name='LogonType']='3']]
</Select>
</Query>
</QueryList>
時刻をUTC+0で提出する必要があると問題文にあるのでflag{2021/07/17_21:50:40_4624}を提出するが、不正解になってしまった。
これら3つのイベントログ付近に発生しているイベントを見ると、3つ目のイベント直前にログイン失敗(4625)のイベントがたくさんある。ということで、3つ目のイベントの時間でflagを提出すると正解となった。不正な方法によってというのはこういう意味なのか……ちょっともやもやが残る。
flag{2021/07/18_20:09:21_4624}
