Clipbored

Flag: ECW{c1ippy_is_b4ck}

Challenge

file-archive
481KB
circle-info

Description


The SOC team alerted us about unusual activity detected on one of our workstations. They tried to handle the incident, but your expertise is now needed for a deeper analysis. The initial investigation of the environment showed that the user conducted suspicious web searches, followed by attempts to exfiltrate data.

The SOC team suggests that the user executed several sensitive commands quickly and repeatedly.

Challenge made by:

Solution

Ici, on a besoin uniquement de ActivitiesCache.db. On peut soit l'ouvrir avec VSCode avec une extension comme SQLite Viewer, ou utiliser du Python etc...

Dans la table ActivityOperation, on trouve la colonne ClipboardPayload. Elle contient ce qui a été dans le presse-papier. Voici en python un script qui permet d'afficher le contenu :

C'est un script PowerShell malveillant. On va le rendre plus lisible, soit avec un LLM, soit à la main.

Au final, on obtiens :

Le lien pastebin mène au flag :

Mis à jour