관리 메뉴

Information Security

Time matters 본문

CTF/2020 Securinets PreQuals CTF

Time matters

HackingPractice 2020. 3. 29. 12:02

for1.raw 메모리 덤프 파일을 imageinfo를 실행했다.

그림 1-1 imageinfo

filescan을 이용해 Desktop이 자주 보여 grep 명령어를 이용해 scan 하면 DS0394.jpg, steghide 파일이 수상해 보였다.

그림 1-2 filescan

steghide와 DS0394.jpg 파일이 있기 때문에 이미지 추출해서 steghide로 숨겨진 데이터를 추출을 시도해야 할 것 같다.

그림 1-3 dumpfiles

추출해낸 사진 파일을 보면 하단에 29/08/2019라고 적혀있는 것을 알 수 있다.

그림 1-4 DS0394.jpg

mimikatz 플러그인을 이용해 Password을 알아냈다.

그림 1-5 mimikatz

steghide를 이용해 추출하려고 시도했다. 비밀번호 Messi2020를 입력 시 실패했다. 그래서 사진의 2019라고 적혀 있어 Messi2019를 입력 시 이미지가 추출됐다.

그림 1-6 steghide

image.info 사진 파일을 열어보면 FLAG 값을 확인할 수 있다.

그림 1-7 image.info