Lettres_volatile
đ Introduction
Nous avons Ă notre disposition un fichier au format zip Ă analyser.
đ Fichier Zip
Le fichier zip contient plusieurs fichiers.
Notre objectif est dâextraire le contenu du fichier .zip qui est protĂ©gĂ© par un mot de passe. Il existe diffĂ©rentes mĂ©thodes pour âcrackerâ ou âbrute-forcerâ le mot de passe dâun fichier .zip, mais cela nâest pas lâobjectif de ce dĂ©fi.
đ Solution
Jâai rapidement repĂ©rĂ© le fichier .zip protĂ©gĂ© par mot de passe, situĂ© dans le rĂ©pertoire /C311M1N1/Documents/perso/s3cR37.zip.
Jâai Ă©galement trouvĂ© un fichier .raw trĂšs intĂ©ressant dans le rĂ©pertoire /C311M1N1/Documents/JumpBag/C311M1N1-PC-20230514-200525.raw.
Le titre du dĂ©fi, âLettres Volatilesâ, mâa fait pensĂ© Ă lâoutil Volatility, qui permet dâanalyser des dumps de mĂ©moire. Jâai donc dĂ©cidĂ© dâutiliser Volatility sur le fichier .raw.
Jâai utilisĂ© Volatility sur Windows, mais il est Ă©galement possible de rĂ©aliser les mĂȘmes Ă©tapes sur Linux.
đđ Volatility
Notre premier objectif est de dĂ©terminer le profil de lâimage en exĂ©cutant la commande suivante :
1
volatility.exe -f C311M1N1-PC-20230514-200525.raw imageinfo
Le profil correspondant à notre image est généralement le premier que nous propose Volatility, donc le profil est Win7SP1x64.
Maintenant que nous avons le profil, nous pouvons utiliser diffĂ©rentes commandes et plugins pour interagir avec cette image. Ayant une grande affection pour Volatility, jâai immĂ©diatement pensĂ© Ă utiliser la commande clipboard pour vĂ©rifier sâil y avait du texte dans la mĂ©moire du presse-papiers.
1
volatility.exe -f C311M1N1-PC-20230514-200525.raw --profile=Win7SP1x64 clipboard
Nous avons ainsi obtenu le mot de passe du fichier .zip : âF3eMoBon8n3GD5xQâ.
Ă lâintĂ©rieur du fichier .zip, Il y a un fichier PDF contenant le flag Ă la fin !
đ FLAG : 404CTF{V0147i1I7y_W1Ll_N3v3r_Wr8_loV3_l3ttEr5}
đ
đ Conclusion
GrĂące Ă lâanalyse du fichier .raw Ă lâaide de lâoutil Volatility, nous avons pu extraire le mot de passe du fichier .zip et obtenir le flag cachĂ© Ă lâintĂ©rieur dâun fichier PDF. Ce dĂ©fi mettait en avant lâimportance de lâanalyse de la mĂ©moire volatile pour la rĂ©solution de problĂšmes de forensic.