0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 5 years have passed since last update.

仙台CTF2018 For.4 ファイル復元 300

Posted at

問題

image.png

解いてみた

ファイルをダウンロードして解凍するとddファイルがありました。
FTK Imagerで開いてみます。

image.png

確かにファイルがあることは確認できました。
そしてサイズが0になってることも確認できました。

ファイルを削除してるんならすぐ復元できそうですが、サイズ0で上書きした場合ってどうやって復元するんでしょう?

ちょっとわからなかったので、自分の端末で同じことをやってみました。
一度テキストに文字を書いて、それを保存。
そのあと文字を全部消して保存。
そのあとFTKで読み込んで、検索。
ということをやってみましたが、結果はヒットしませんでした。

イメージの中にFirefoxのデータもあったので、Firefoxで何かIDとpassを入力したんでしょうか。
そうするともしかするとブラウザにIDとpassを記録しているかもしれません。

Roaming以下をすべてこれに入れ替えてFirefoxを実行して確認してみます。

image.png

ログインとパスワードのところを見てみましたが、結果的に何も登録されていないようです。
Web履歴を見てみます。

image.png

ほとんどyahooしか見てないです。
問題になってたマルウェアにアクセスしていることもわかります。

んー。
もしかして$MFTに直接書かれてる?
確か、短い文字ならそのまま書かれたはず。

image.png

それっぽいところを見つけました。
イマイチ仕様がよくわかってませんが、とりあえず「.」がないところの連続した文字列を入力したら正解でした。

0
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?