LoginSignup
0
0

More than 3 years have passed since last update.

仙台CTF 2017 [ForX-2] FAT32フォーマット日時(確認問題) 300

Posted at

問題

http://ctf.sectanlab.jp/2017/challenges
ドメイン変わりましたか?

image.png

解いてみた

確認問題?

仙台CTF2017 [ForX] FAT32フォーマット日時 300
と同じように解いてみます。

image.png

これが答えかなと思ったら、なんと違いました!
なるほど私の解き方は実は正しくないということですね。。。

方針としては

  1. どこかにフォーマットした日時が残っている
  2. 日本以外のタイムゾーンでフォーマットしていて、日時を変換する必要がある

のどちらかを考えたい。

1はgoogle検索してみましたが、見つからなかったのでいったん保留。
2をやります。
タイムゾーンよくわかりませんけど、とりあえず1時間ずつずらしてみる。

結局 2017/12/02-17:48:08 から 2017/12/03-19:48:08まで全部やってみたけど、全部違いまいした。

1をもう一度調べてみるものの、それっぽいものに行きあたらない。

ここで3を思いつく。

3 「System Volume Information」は削除できるから、フォーマット後に一度削除してるのではないか。

ということで復元ソフトを使ってみたいところ。

ネットで検索して出てきたRecuvaをインストール。

image.png

ん!これ割といい感じに進んでる気がしません?
とりあえず3つとも復元してみます。

本編と関係ないけどExcelが気になるので開いてみます。

image.png

謎の家計簿。

WPSettings.datのファイル作成日時を見てみます。

image.png

作成日時が答えだろうと思って入力してみましたが、外れでした。
更新日時も同様でした。
アクセス日時も同様でした。

IndexerVolumeGuidのファイル作成日時を見てみます。

image.png

どれもダメでした。

Excelに戻って

image.png

前回保存日時は秒がないけどとりあえず00でやってみたものの不正解。
コンテンツ作成日時は2015年になってるのでこれは違うでしょう。
といいつつ一応入れてみる。不正解です。

Excelはzipだから、拡張子をzipに変えて解凍してみる。
そして「2017」でgrep。

image.png

そうするとファイル作成日時と更新日時の秒まであるものが抽出できました。
UTCで記録されていたのでこれに9時間足したものを入力してみましたが、不正解でした。
一応9時間足す前の状態でも入力してみましたが、不正解でした。

よくわからんので、この問題は後回し。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0