Post

RU | 'Deleted File' from root-me.org

First

Чтобы разнообразить немного реверс, хочу начать решать задачки по форензике, поэтому сразу начнём с первого задания. Но перед тем как приступить к выполнению, неплохо было бы постепенно пополнять набор своих инструментов. В этом задании нам поможет R-Studio.

Запускаем программу: Second

Идём по порядку:
Открыть образ -> Правой кнопкой мыши по загруженному файлу -> Сканировать -> Оставляем всё по умолчанию и жмём Сканирование.
После сканирования видим кучу информации и главное что наш файл распознан как USB флешка с файловой системой FAT16: Third

Дважды кликаем по распознанному USB и начинаем лазить по диску. Ничего интересного кроме .png файла, с не менее интересным названием, я не обнаружил поэтому переходим к нему. Открываем фотографию и видим прекрасный пейзаж (прекраснее может быть только флаг к заданию, лучше бы там был именно он): Four

Ничего интересного на фото мы не нашли, поэтому в любой непонятной ситуации:
ПКМ по фотографии -> hex viewer/redactor
И тут мы натыкаемся на очень интересную строчку - “ExifTool”: Five

Гуглим что это такое, и с полученной информацией анализируем нулевой сектор нашей фотографии в поисках метадаты. Находим тег dc:creator, находим такой же, но только закрывающий /dc:creator, и смотрим внутрь: Six

Поздравляю, автор и владелец usb найден!

This post is licensed under CC BY 4.0 by the author.