[Active Directory] HTB - Forest
·
Wargame/hackthebox
Active Directory Pentest 스킬을 강화하기 위해서 HTB AD 관련 머신 중 하나 인 Forest를 진행 및 해결하는 과정에 대한 글Port ScanForest 머신 관련 대상으로 포트스캔을 수행한 결과 Windows AD 환경으로 확인되며, AD 환경을 운영하며 쉽게 오픈이 되어있을 수 있는 포트들이 존재하는 것을 확인할 수 있다또한 htb.local 도메인으로 운영되고 있음도 확인이 가능하다nmap -sV -sS 10.10.10.161┌──(root㉿kimc0gi)-[/mnt/c/Users/kimcogi/Desktop/htb/Active_Directory/forest]└─# nmap -sV -sC 10.10.10.161Starting Nmap 7.94SVN ( https://nmap..
DEADFACE 2024 후기
·
CTF/DEADFACE 2024
Forensic 쪽이 특히나 재미있었던 문제였고조금 늦게 참여한 감이 없지 않아 있어서 많은 문제들을 풀지는 못했는데 매우 재미있었던 ctf.....다른것들은 진짜로 열심히 참여 해봐야지...ctf 뉴비의 스타트로 좋은 ctf라고 생각이듭니다실력 더 키워서 찐 모이해낑 고수 되야지 * 해당 블로그에 올라은 deadface ctf 관련 writeup은 전부 올라온게아닙니다..! 참고 부탁드립니다
[Forensic] Phantom Operators - System Information Write-Up
·
CTF/DEADFACE 2024
Phantom Operators의 마지막 문제이다메모리 포렌식을 재밌게 즐긴 문제였다우리가 만약 모의해킹쪽 뿐만이아니라 침해사고대응류 쪽에서도 업무를 접하게 된다면 해당 문제가 많이 생각이 나지 않을까 생각이 든다 문제를 먼저 살펴보자 이번 문제는 피싱 파일이 시스템 정보를 저장한 파일의 전체 경로를 찾아오는것이다동일하게 volatility를 활용해서 풀어볼 것이며우리가 volatility를 활용해서 문제를 풀게 된다면 피싱 파일이 시스템 정보를 저장한 파일의 전체 경로를 찾기 위해서 어떤 플러그인들을 사용해야 하는지 생각해봐야 한다 대표적인 플러그인들은 handles와 filescan을 활용해서 모든 파일들에 대한 경로를 추출하고 windows 이벤트 로그, 임시 폴더, 사용자 폴더 등을 확인할 수 있..
[Forensic] Phantom Operators - Bad Processes Write-Up
·
CTF/DEADFACE 2024
이전 Right Time 문제에 이은 포렌식 문제이다문제 내용을 먼저 살펴보자 "Garry"의 PC에서 피싱 프로그램으로 보여지는 프로그램의 PID값을 가져오는 문제로 보여진다이 문제도 동일하게 volatility 툴을 사용할 것이다volatility의 여러 플러그인들 중 사용 중인 시스템 프로세스(우리가 쓰는 작업관리자)에 관련된 정보들을 추출해 올 수 있는 옵션은 pslist 옵션이다그리고 피싱에 관련된 pid를 찾아야 하므로 평상시 실행되는 파일이 아닌 이상한 프로그램을 찾거나 특정 프로세스로 위장한 내용을 살펴봐야 할 것이다먼저 volatility를 사용한 결과물을 살펴보자 pslist 플러그인을 활용하여 출력한 결과이다 세부 내용을 더욱 살펴보자  가장 마지막에 실행 중인 여러 프로세스들 중에 ..
[Forensic] Phantom Operators - Product ID Write-Up
·
CTF/DEADFACE 2024
이전 Big fish 문제와 이어지는 문제이다동일하게 pcap 파일을 분석하는 문제이고 Windows Product ID를 찾는 문제이다문제를 먼저 살펴보자 "Garry Sartoris"의 Windows Product ID를 찾으면 되는 문제이다여러 패킷 중 특정 패킷에 해당 Product ID가 찍히는 문제이니 해당 패킷을 살펴보면 된다패킷을 살펴보자 UDP 패킷 내에 Windows 관련 내용이 넘어 다니는 것을 볼 수 있다ASCII 값으로 값을 긁어와서 조금 더 자세히 살펴보자 WindwosRegisteredOwner 부분을 살펴보기 되면 "Garry Sartoris"의 PC임을 알 수 있고 해당 PC에 대한 WindowsProductID 또한 보이게 된다 해당 ProductID가 flag이므로 해당..
[Forensic] Phantom Operators - Right Time Write-Up
·
CTF/DEADFACE 2024
이번 문제부터 포렌식 문제에 제대로 접근하는 것 같다이전 문제까지는 네트워크 트래픽을 분석하는 과정들만 존재했지만만약 우리가 실진단을 할때 피싱 메일에 의한 악성코드 반입 혹은 내부 침투가 일어났을 경우피싱 메일이나 악성코드등도 분석을 하겠지만 가장 먼저 살펴보는 것은 내부 침투가 어떻게 일어났는지에 대한 분석을 하기 위한 네트워크 트래픽을 살펴보는 것이다그래서 문제의 의도를 네트워크 트래픽을 먼저 살펴보고 그 이후부터 포렌식을 하는 문제의 순서로 나열한것같다 문제를 먼저 살펴보자 특정 raw 파일이 주어지고 해당 파일을 메모리 덤프를 해서 시스템에 피싱 공격이 언제 이루어졌는지 찾는 문제이다 보통 포렌식 분야에서 메모리 덤프용 여러 툴들을 사용하고 있지만 나는 volatility를 활용해서 분석을 해보..
[Forensic] Phantom Operators - Suspcious Sender Write-Up
·
CTF/DEADFACE 2024
이번 문제도 이전 문제들과 동일하게 주어진 pcap 파일 내 피싱 메일 관련 내용으로 들어간다주어진 pcap 파일을 분석하고 "Garry Sartoris"를 위장한 email의 내용을 확인해서 이름을 확인하는 게 flag라고 한다아쉽게도 아직까진 동일한 패킷 내에서 해당 내용들이 모두 보여지고 쉬운 편에 속하는 문제로 판단되기 때문에 가볍게 넘어가 보겠다 먼저 문제의 내용이다 flag는 이름이며 "Garry Sartoris"를 속인 이메일을 보낸 사람이 누군지 찾아내라고 한다이전에 보았던 nc로 접근했던 패킷과 취약하고 위장된 로그인 페이지 쪽 패킷을 살펴보면 해답이 나온다 위 사진은 위장된 로그인 페이지 tcp stream을 따라간 여러 패킷 중 하나의 내용이다이메일은 보낸 사람은 IT Support ..
[Forensic] Phantom Operators - Password Write-Up
·
CTF/DEADFACE 2024
문제를 보게 되면 "Garry Sartoris"가 취약한 로그인 페이지에서 접근했고 비밀번호가 해당 패킷에 보여지는 문제이다flag 또한 "Garry Sartoris"의 비밀번호가 무엇인지 물어보고있고이전에 Big fish에서 접근했던 pcap 내 http 패킷에서 해당 내용이 보여진다 "Garry Sartoris"가 취약한 로그인 페이지에 ID, Password를 입력한 모습들이 보여지고 해당 내용을 살펴보니비밀번호가 "S4rt0RIS19&&"임을 알 수 있다그러므로 flag는 S4rt0RIS19&& 이다flag{S4rt0RIS19&&}
[Forensic] Phantom Operators - Big Fish Write-Up
·
CTF/DEADFACE 2024
Phantom Operators 테마의 문제들을 풀었는데 해당 테마에서는 네트워크 트래픽 분석, 포렌식 문제가 섞여있는 것으로 보여졌다가장 초기적인 부분은 네트워크 트래픽 분석 문제로 들어가고 뎁스 있게 들어갈 경우에는 포렌식 문제가 주를 이루는 문제로 보여진다 Phantom Operators 문제들에 순서에 맞춰서 상세히 들어가 보자 가장 첫 번째 문제는 Big Fish 문제이다 Traffic analysis(네트워크 트래픽 분석) 문제로 공격자의 IP가 flag라고 적혀있다 그렇다면 주어진 pcap 파일을 분석해 보자만약 외부 공격자(해커)가 피싱 등 여러 방법을 활용해서 침투하게 된다면 가장 원하는 바는 PC 장악이 될 것이다그렇다면 nc를 활용해서 리버스쉘을 할 수도 있고 여러 취약점들을 활용해서..
[SQL] SkyWave 5 : Connections Write-Up
·
CTF/DEADFACE 2024
5번 문제도 4번 문제와 동일하게 device_imei 값을 구하는 문제이다 대신 가장 unique tower에서 September 7 from 16:10 to 18:54 시간에 연결된 device의 imei값을 구해야 한다고 하는데그렇다면 2024년 09월 07일 16시 10분부터 2024년 09월 07일 18시 54분까지의 연결된 Device_id 값을 구하면 문제를 더욱 쉽게 접근할 수 있다생각해 본 바를 토대로 문제를 접근해 보자 SELECT device_id, COUNT(DISTINCT tower_id) AS unique_towersFROM ConnectionsWHERE connection_time BETWEEN '2024-09-07 16:10:00' AND '2024-09-07 18:54:00..
[SQL] SkyWave 4 : Longest Run Write-Up
·
CTF/DEADFACE 2024
이전 3번에 이은 4번 문제다 특정 device의 좌표를 활용해서 -100 보다 큰 dBm을 가지고 가장 오랫동안 연결되어 있는 device의 imei값을 찾으면 되는 문제이다SELECT tower_id FROM TowersWHERE (latitude = 41.639642 AND longitude = -79.220682)OR (latitude = 40.598271 AND longitude = -78.801089)OR (latitude = 41.045892 AND longitude = -79.068358)OR (latitude = 41.257279 AND longitude = -77.529468);* 특정 테이블의 구조를 파악하는 내용들은 생략 Towers 테이블 내 tower_id 컬럼 값 중 특정 위도..
[SQL] SkyWave 3 : Rabbit Ears Write-Up
·
CTF/DEADFACE 2024
이전 SkyWave 2 : Trifecta에 이은 3번째 문제이다이 문제서부터 난이도가 좀 오른 것 같다(내 기준상...)문제를 자세히 한번 살펴보자 "Florian Olyff"의 가장 많이 사용된 antenna 종류는 무엇인지를 찾는 문제인 것 같다안테나의 이름과 사용 횟수를 같이 적는 게 원하는 flag 값인 것 같다 특정 사용자들의 이름에 해당되는 Operators 테이블 구조부터 먼저 살펴보자DESCRIBE Operators; 해당 테이블의 구조를 살펴보게 되면 first_name과 last_name이 있는 걸로 보여진다 즉 "Florian Olyff"의 first_name과 last_name을 지정해서 검색해줘야 할 것 같다그렇다면 first_name는 Florian, last_name은 Oly..
[SQL] SkyWave 2 : Trifecta Write-Up
·
CTF/DEADFACE 2024
SkyWave 1 : High Tower에 이은 문제이다해당 문제는 데이터베이스 내에서 smart phone, computer, tablet 중 장비들이 몇개나 있는지 찾는 문제이다 문제에 대해 상세히 들어가보자  * 다른 특정 테이블들의 존재 여부는 사진으로 기재 하지 않음 먼저 DESCRIBE 명령어를 활용해서 Devices의 테이블 구조부터 파악을 해보자DESCRIBE Devices; 테이블 구조를 파악한 결과 device_id, device_imei, device_type_id 등 상세적인 내용이 보여지긴하는데 해당 데이터베이스에서 하나하나 일일이 찾기엔 너무많인 시간이 들것같다 그렇다면 device_type을 활용해서 특정 종류들만 COUNT 하는 방법이 가장 빠르고 편리할것같아 그 방법을 활용..
[SQL] SkyWave 1 : High Tower Write-Up
·
CTF/DEADFACE 2024
내가 제일 싫어하는 SQL 문제다...그렇지만 풀어보니 생각 외로 난이도가 높지 않았고 SQL에 재미를 붙이기에 좋았던 문제이다 먼저 문제를 살펴보자 elevation을 활용한 약 220 ft에 위치해 있는 cell tower의 tower_id가 무엇인지 맞추는 문제이다 먼저 SQL에 접근해보자 SQL에 접근한 후 SHOW DATABASES; 명령어를 활용해서 어떤 db가 존재하는지부터 확인을 했다우리가 접근해야 하는 곳은 cell_tower_db 쪽으로 보여진다SHOW DATABASES;USE cell_tower_db;SHOW TABLES; USE 명령어를 활용해서 cell_tower_db 쪽에 접근 후 테이블을 확인해 보자그렇다면 여러 테이블들이 보여지지만 우리가 가장 필요한 것은 Towers에 관련..
[Traffic Analysis] Wile Wile West Write-Up
·
CTF/DEADFACE 2024
Data Breach에 이은 문제이다동일한 pcap 파일을 분석하는 문제로 이전에 frame을 활용한 문제와 거의 비슷한 방식이다 먼저 문제에 관련된 내용이다 해당 내용들은 http 패킷에서 보인게 아닌 KRB5라는 프로토콜의 내용 중 하나이다 KRB5는 Kerberos 인증 관련 프로토콜이며 WebSphere Application Server에 대한 인증 메커니즘으로 쓰이는 프로토콜로 이해하면 편하다 해당 인증 매커니즘에 쓰이는 salt값에 flag 값이 노출되어 있으며 KRB5에 관련된 자세한 내용은 아래 링크를 참고하면 될듯하다https://www.ibm.com/docs/ko/was-zos/9.0.5?topic=mechanism-kerberos-krb5-authentication-support-se..