Mémoire 1/4

Catégorie: Forensic Difficulté: - Flag: CTFREI{Nice-Hostname-buddy}

Challenge

circle-exclamation
circle-info

Description


Ceci est un exercice d'analyse de mémoire vive. J'ai récupéré la mémoire de mon ordinateur Windows à un moment donné, et pleins d'informations utiles s'y cachent.

On va commencer par rechercher quelque chose de simple : le nom de l'ordinateur

C'est simple, il porte le mot CTFREI dedans. Le flag sera alors les mots qui suivent.

Format : CTFREI{Mots-trouvés} NB : Le hostname est composé de 3 mots, CTFREI ne compte pas

Note : Le fichier est le même pour les 4 étapes

sha1: c91d17b27d8bf5df0830bd6104801b065cca6ee9

Solution

2 fichiers sont fournis pour ce challenge :

  • memory.vmem : Les .vmem sont des fichiers de mémoire virtuelle utilisés dans des environnements comme VMware. Ils contiennent une image de la mémoire vive (RAM) de la machine virtuelle, sauvegardée sur le disque pour permettre des opérations telles que la mise en pause, la suspension ou la reprise de la VM. Le fichier .vmem stocke donc l'état complet de la mémoire de la VM à un instant donné.

  • memory.vmsn : Les .vmsn sont des fichiers de snapshot utilisés par VMware. Ils stockent l'état de la VM à un moment spécifique, incluant les données de la RAM, les paramètres de la VM et d'autres métadonnées comme les informations sur les disques virtuels.

circle-info

En bref :

  • .vmem : sauvegarde l'état de la mémoire vive d'une VM.

  • .vmsn : contient un snapshot complet de la VM (incluant la RAM et les métadonnées).

L'outil principal que l'on va utiliser ici est Volatility3arrow-up-right. Pour savoir ce que l'on a entre les mains, on va simplement utiliser le plugin windows.info.Info.

On sait maintenant qu'on a un Windows devant nous. Pour récupérer le nom de la machine, on peut lire les clés de registre avec le plugin windows.registry.printkey.PrintKey. Celle qui contient cette information sont situées dansControlSet001\Control\ComputerName\ComputerName :

Nom de la machine : CTFREI-NICE-HOS. Mais il y a un souci puisque la description du challenge nous parle de trois mots sans compter CTFREI, donc ce que nous avons récupéré est tronqué.

D'autres clés de registre contiennent cette information, on peut aller chercher ControlSet001\Services\Tcpip\Parameters par exemple :

Tout en bas, on a la clé Hostname avec pour valeur CTFREI-Nice-Hostname-buddy

Mis à jour