問題
【問題文(翻訳)】
カレンが「TAAUSAI」で働き始めてから、彼女は会社内で違法行為を行うようになった。「TAAUSAI」は、この件に関する調査を開始するために、あなたを専門家として雇いました。
ディスクイメージを取得し、カレンが自分のマシンでLinux OSを使用していることがわかりました。カレンのコンピュータのディスクイメージを分析し、提供された質問に答えてください。
使用ツール
解いていく
Q1
このマシンで使用されているLinuxディストリビューションはどれですか?
boot/配下にあるファイルを見ると、おなじみのディスとリビュージョン名がみえる
A. kali
Q2
Apache Access.logファイルのMD5ハッシュとは何ですか?
/var/log/apache2/配下にaccess.logを発見。

A. d41d8cd98f00b204e9800998ecf8427e
Q3
資格情報のダンピングツールがダウンロードされたと疑われている。ダウンロードしたファイルの名前は何ですか?
/root/download/配下を見てみると、見たことあるファイル名を発見。

A. mimikatz_trunk.zip
Q4
極秘ファイルが作成されました。このファイルへの絶対パスは何ですか?
/root/.bash_historyでコマンド操作履歴を見てみると、怪しいものを発見した。

A. /root/desktop/SuperSecretFile.txt
Q5
実行中に、didyouthinkwedmakeiteasy.jpg というファイルを使用したプログラムは何ですか?
これも先補ど確認した/root/.bash_historyに載っていた

A. binwalk
Q6
カレンが作成したチェックリストの3番目の目標は何ですか?
Q5でDesktopを覗いた際にChecklistを見つけたので中身を見てみる

A. Profit
Q7
Apacheは何回実行されましたか?
/var/log/apache2配下のそれぞれのログの中身が何もない

A. 0
Q8
このマシンは別のマシンに対して攻撃を仕掛けるために使用された。これに関する証拠はどのファイルに含まれていますか?
手あたり次第探していると、Desktopに以下の画像を発見。
解析対象のOSはKaliLinuxなので侵入した際に撮った可能性がある。

A. irZLAohL.jpeg
Q9
カレンは、ドキュメントディレクトリ内のbashスクリプトを通じて、同僚のコンピュータ専門家をからかっていたとされている。カレンが口論していた専門家は誰だったのか?
Documents配下に以下のようなスクリプトを発見。
挑発している。
Q10
su ユーザーが11時26分にルートアクセスを複数回取得するためにsuコマンドを実行した。ユーザーは誰ですか?
A. auth.log
Q11
bash 履歴に基づき、現在の作業ディレクトリは何ですか?
bash_historyを見てみると、最後にcdコマンドでmyfirsthackに異動している。

また、didyouthinkwedmakeiteasy.jpg などからも移動していないことが分かる
A. /root/Documents/myfirsthack/



