-
[Ctf-d] 판교 테크노밸리 K기업에서…2022/Write-Ups 2022. 7. 5. 21:35
1팀 정유진
판교 테크노밸리 K기업에서 기밀유출 사건이 발생했다. 현재 용의자의 시스템을 조사하는 중이다. 용의자의 인터넷 사용 패턴으로 용의자의 관심사를 파악하고자 한다. 용의자가 가장 많이 접근했던 사이트의 URL(http://aaa.bbb.cccc/)과 해당 URL에 마지막으로 접근한 시간(UTC+09:00)을 알아내시오.
웹브라우저 History에는 접속한 URL, 접속 횟수, 마지막 접속 시간, 접속 페이지 정보 등의 정보가 있다.
Interent Explorer는 Index.dat 파일에 History가 저장되는데, Windows 운영체제 버전에 따라서 저장되는 디렉터리가 다르다.
하지만 Internet Explorer 10 이상 부터는 WebcacheV01.dat과 같은 형식의 파일에 기록을 저장한다.
문제를 풀기 위해 주어진 파일을 다운 받아보자. 압축을 푼다. 근데 나는 여기서도 완전히 압축 풀기가 안되었다!History를 보기 위해
위와 같은 경로로 파일을 열어본다.
이때 내가 열어본 파일은 7ester인데 용의자의 사용자 계정으로 추측되기 때문이다.
Internet Explorer 외에 다른 웹 브라우저의 흔적은 찾을 수 없으므로
IE 아티팩트 분석을 통해 문제를 해결해본다.
C:\User\<username>\AppData\Local\Microsoft\Windows\WebCache\ 디렉터리에서 WebcacheV24.dat파일을 찾을 수 있었다.
용의자는 IE 버전 10 이상을 사용했음을 알 수 있다.
IE10Analyzer.exe도구를 사용해서 웹 사용 기록을 분석한다.다운받아 저 dat 파일을 열고!
시간도 9로 설정한 뒤 열었는데 이런!몇 번을 시도해도 안돼서 포기하려던 찰나....
팀블로그에 올라온 똑같은 문제의 소중한 풀이를 보고...
ESEDatabaseView라는 도구를 깔았다.
깔아서 WebcacheV24.dat 파일을 열었다.
데이터베이스는..잘 모르겠다.여러 컨테이너들이 있길래 다 들어가봤다.
Container_2에서 AccessCount 값이 제일 높은 걸 찾았다.자세히 눌러보면
이런 속성들이 뜨는데 가장 많이 접근했던 URL이 보인다. 시간이 숫자로 되어 있어서Options에서 Date/Time으로 보기를 바꿔주면
우리가 아는 그 시간으로 나온다.
아차 옵션에서GMT도 로컬로 바꿔주는 걸로 설정해야...정답이다..ㅋ
정답!
이 문제를 풀기 위해서는 웹 아티팩트에 대한 이해가 먼저 필요한 것 같다.
난 잘 몰랐기에...
그래서 찾아본 것들 목록.
웹 아티팩트에 대한 설명
https://bonggang.tistory.com/115
https://liz09045.tistory.com/3
참고한 책
http://www.yes24.com/Product/Goods/59156934
'2022 > Write-Ups' 카테고리의 다른 글
[ctf-d] 조수의 차이만큼 하얗습니다! :D (0) 2022.07.05 [Ctf-d] 경찰청은 최근 아동 성폭력... (0) 2022.07.05 [DigitalForensic_with CTF] 저는 당신의 생각을 알고 있습니다. (0) 2022.07.05 [DigitalForensic_with CTF] broken (0) 2022.07.05 [ctf-d] Tommy는 프로그램을 작성했습니다. (0) 2022.07.05