Writeup Переработки стоит держать в секрете - forensic (writeup)

Всем привет! Хотел бы показать решение таска «Переработки стоит держать в секрете» с площадки codeby.games из раздела forensic.

1687768047051.png


При решении таска я сначала обратил внимание на:

1.В файлах встречается слово codeby
2.При анализе жёсткого диска злоумышленника в файлах встречаются различные цифры и пароли только по 8 символов.

Теперь заходим в программу для подбора паролей, у меня это -

Advanced Archive Password Recovery Pro​

На основе этих данных я пробовал брут-форсить пароль по маске, но никчему хорошему это не привело(
После поставил подбор пароля только по маленьким символам и цифрам, а также указал длину пароля 8 символов
1687768668766.png

1687768689473.png

Ну собственно начинаем наш брут-форс и ждём результата.
И вот спустя 2 821 109 907 456 попыток наконец вылез долгожданный пароль.
Надеюсь помог хотя бы чуть-чуть разобраться с решением данной задачи, если кто-то знает более быстрый метод решения будет очень интересно<3
 
  • Нравится
Реакции: Kevgen, GoBL1n и Rev0x1337
Точно не помню(ставил на ночь),думаю около 3х - 4х часов
Попробуй hashcat и john - быстрее перебирают.
У меня хешкатом на слабом ноуте без CUDA подобралось за 1 мин 8 сек, а джон 6 мин 42 сек (но по словарю из 10 цифр и 6ти известных букв). На видюхе вроде гораздо быстрее подберет.
 
  • Нравится
Реакции: Сергей Попов
Попробуй hashcat и john - быстрее перебирают.
У меня хешкатом на слабом ноуте без CUDA подобралось за 1 мин 8 сек, а джон 6 мин 42 сек (но по словарю из 10 цифр и 6ти известных букв). На видюхе вроде гораздо быстрее подберет.
Спасибо, обязательно попробую
 
Попробуй hashcat и john - быстрее перебирают.
У меня хешкатом на слабом ноуте без CUDA подобралось за 1 мин 8 сек, а джон 6 мин 42 сек (но по словарю из 10 цифр и 6ти известных букв). На видюхе вроде гораздо быстрее подберет.
а какой режим использовался, джон долго но делает свое дело. а хэшкат не принимает 17200 и другие режимы
 
Вообще с каких то там версий HC сам умеет:

Bash:
hashcat --identify secret.hash

1689372010872.png


Если это zip'ы, то предварительно надо "почистить файл" после zip2john

Bash:
zip2john file.zip > zip.tmp

cat zip.tmp | grep -E -o '(\$pkzip\$.*\$/pkzip\$)|(\$zip\$.*\$/zip\$)' > zip.hash
или
cat zip.tmp | grep -E -o '(\$pkzip2\$.*\$/pkzip2\$)|(\$zip2\$.*\$/zip2\$)' > zip.hash
 
  • Нравится
Реакции: N1GGA
17200 и другие моды, до 17230 весь pkzip пробовал, ошибку выдает будто хэш не загружен
Попробую с домашнего компа сейчас.Джоном прошло, вот интересно стало что с хэшкетом не так.Сам хэш чистил от лишнего написание, которое от джона осталось.
Да. сейчас дома сработало.Спасибо
 
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!