問題
解いてみた
windows標準コマンドでファイルのダウンロードできたのか!
wget的なことができる?
powershellでしょうか?
powershell関連のログは以下の3つ。
Lab02\Windows\System32\winevt\Logs\Microsoft-Windows-PowerShell%4Admin.evtx
Lab02\Windows\System32\winevt\Logs\Microsoft-Windows-PowerShell%4Operational.evtx
Lab02\Windows\System32\winevt\Logs\Windows PowerShell.evtx
Microsoft-Windows-PowerShell%4Operational.evtx以外は0件でした。
Microsoft-Windows-PowerShell%4Operational.evtxの中身を見てみると2件ログがありましたが、ダウンロードっぽいのはなし。
WMIでしょうか?
Lab02\Windows\System32\winevt\Logs\Microsoft-Windows-WMI-Activity%4Operational.evtx
264件もログがあって、期待が持てます。
「http」で検索してみても0件。。。
とりあえずあてずっぽでやるんではなくて、Windows標準でどうやってファイルをダウンロードするのか調べてみる。
bitsadminっていうコマンドでできるっぽい。
仙台CTFのページが出てきたので見てみる。
とのこと。
Lab02\Windows\System32\winevt\Logs\Microsoft-Windows-Bits-Client%4Operational.evtx
をcsvにエクスポートしてhttpで絞り込む。
これが答え。