0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 5 years have passed since last update.

仙台CTF 2017 [Lab03] タイムライン解析 100

Posted at

問題

image.png

解いてみた

問題をダウンロードすると、ddファイルでした。
問題文的にplasoを使ってタイムラインを見る流れなので、plasoを使ってみます。

初めて使います。
まずはイメージファイルを解析するために以下のコマンドを実行します。

image.png

ちょっと待ちます。

image.png

うまくいったようです。
これをやるとdiskimage.ddをdb.plasoに変換する処理を行っているようです。
db.plasoはplasoで読み込める形式です。

変換が終わったら、タイムラインを作ります。

image.png

ちょっと待ちます。

image.png

成功したようです。

問題文を見ると

どうやら、最初に実行されたダウンローダが、マルウェア本体をダウンロードし実行したことで、不審ホストとの通信が開始されたようです。

と書かれているので

1 何かのexeが実行
2 どこかに通信(exe?をダウンロード)
3 ダウンロードしたものを実行
4 不正通信先に通信開始

という流れだと思います。
上記を満たすようなところを見つければよいということになります。

と思ったらログの数が多すぎてどうにもならないので、ちょっと方針を変えます。
せめて時期が分かればログを減らせるんですが。

WEBSITEの通信ログに絞ってURLの最後が.exeになってるものを探してみましたが、なし。

通信のログだけ見てみると

image.png

という怪し目な通信を確認することができました。ただほんとに怪しいかどうかは不明です。
エスパーでやるしかないので、ここでは不正な通信としておきます。

「giwiz-newstop.c.yimg.jp」の最初の通信が知りたいので検索します。

image.png

最初は分かりましたが、その直前に何か実行されているわけではなかったので、不正ではなさそうです。

ちょっとラチがあかないので、普通にイメージを見た方が早そうです。
FTK Imagerを使ってimageを読み込みます。

デスクトップに請求書.exeがありましたが、これは問題文に書いてある通り、マルウェアだけどこの問題とは無関係。

image.png

デスクトップにもう一つ怪しいフォルダがあるので中身を見てみます。

image.png

タイムラインで検索していくつかヒットしましたが、なんだか判然としませんでした。
が答えに入れてみると正解でした。。。

これは不完全燃焼です。。。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?