NSSRound#12 Basic-ordinary forensics

WTT0011發表於2024-11-17

NSSRound#12 Basic-ordinary forensics

[NSSRound#12 Basic]ordinary forensics

vol.py -f forensics.raw --profile=Win7SP1x64 cmdscan

NSSRound#12 Basic-ordinary forensics

找到了一個密碼U_find_1t

vol.py -f forensics.raw --profile=Win7SP1x64 filescan | grep zip·

NSSRound#12 Basic-ordinary forensics

提取這個壓縮包

vol.py -f forensics.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000007f2b88b0 -D ./..

NSSRound#12 Basic-ordinary forensics

用上面的密碼解壓得到一個文字

NSSRound#12 Basic-ordinary forensics

再提取一下這個文字

NSSRound#12 Basic-ordinary forensics

內容:你知道vera嗎

用veracrypt掛載

NSSRound#12 Basic-ordinary forensics

得到一個secret的檔案

NSSRound#12 Basic-ordinary forensics

掛載

NSSRound#12 Basic-ordinary forensics

得到一個壓縮包

NSSRound#12 Basic-ordinary forensics

提示密碼格式為username_hostname

vol.py -f forensics.raw --profile=Win7SP1x64 mimikatz

得到username和hostname

密碼:Mario_Princess-Peach

NSSRound#12 Basic-ordinary forensics

NSSCTF{f0rens1cs_1s_Interesting}