• 🚨 29 мая стартует курс «Пентест Active Directory: от теории к практике» от Академии Кодебай

    🔍 Изучите реальные техники атак на инфраструктуру Active Directory: от первоначального доступа до полной компрометации.
    🛠️ Освойте инструменты, такие как BloodHound, Mimikatz, CrackMapExec и другие.
    🧪 Пройдите практические лабораторные работы, имитирующие реальные сценарии атак.
    🧠 Получите знания, которые помогут вам стать востребованным специалистом в области информационной безопасности.

    После старта курса запись открыта еще 10 дней Подробнее о курсе ...

  • Познакомьтесь с пентестом веб-приложений на практике в нашем новом бесплатном курсе

    «Анализ защищенности веб-приложений»

    🔥 Записаться бесплатно!

Hackerlab Изображение кота / Forensics

Exited3n

Red Team
10.05.2022
788
265
Задача из форензиики.
Дан файл memdump, это образ памяти

Описание таска:
Подозреваемый любит рисовать котиков, найдешь его последнюю работу?
Оно же является небольшой подсказкой. Надо искать графические редакторы, просмотрщики картинок и тому подобное.
Приступим, для работы с памятью нам поможет замечательный инструмент - volatility2/3
Конкретно в данном таске я использовал вторую версию.
Смотрим информацию об образе - python2 vol.py -f task.mem imageinfo
Видим что используется Win7SP1x86, подключаем данный профиль и смотрим список процессов
Bash:
python2 vol.py -f task.mem --profile=Win7SP1x86 pstree
Меня заинтересовал процесс mspaint.exe с PID'ом - 3600

Сделаем дамп данного процесса:
Bash:
python2 vol.py -f task.mem --profile=Win7SP1x86 memdump -p 3600 --dump-dir=output

На выходе получим RAW (сырой слепок процесса из памяти) данные.
Т.к. в описание сказано про картинку, нам понадобится GIMP -
Открываем как RAW image data

1700040972344.png


Нам придется поиграться с разрешением изображения, а также смещением (offset)
Находим нашего котика и флаг

1700041165684.png


До новых встреч!
 
Классный райтап! :)
От себя скажу, что я обычно использую тип отображения RGBA вместо RGB, так (по крайней мере для меня) легче подобрать правильное расширение и оффсет.
 
  • Нравится
Реакции: yetiraki
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!

Курс AD