4번 문제는 Forensic 문제였습니다. hdcon.img.gz 라는 이미지파일이 주어졌구요. gz압축을 해제하시면 hdcon.img 라는 리눅스 시스템 이미지가 주어졌습니다.
4번 문제의 정확한 본문은 기억이 나지 않지만... hdcon.img 는 해커로부터 해킹당해서 관리자 비밀번호를 노출당한 웹서버의 이미지 파일이라 합니다.
FTK Imager로 열어보니, 로그들은 이미 통째로 갈아 엎힌 상태더군요...
혹시나 하는 마음에 unallocated space를 보았습니다.
^^ 로그가 남아있군요. 다행이도(?) 완벽히 삭제하진 못한것 같습니다.
그럼 이제 로그를 분석해봅시다.
/usr/local/lib/python2.6/ 에다가 sniffit (!!) 을 받으신 후 perlxml 으로 이름을 바꾼담에 실행하시고, 로그를 날리고 가셨군요.
관리자가 telnet이나 ssh로 접속중이었다면 비밀번호가 노출되었겠어요..
sniffit 실행 인자를 보시면, /usr/local/lib/python2.6/configx.py 에 pcap 로그가 남아있겠군요.
그렇지만 그 파일은 삭제된 것 같습니다. 그렇지만 unallocated space를 보시면 이곳에는 pcap파일이 남아있습니다. (휴)
57224 라는 파일이 pcap파일입니다. (configx.py 였겠죠 ㅎㅎ)
Wireshark로 열어보시면..
짜잔 ! Password: 라고 서버에서 답신이왔네요.ㅋ (이것 바로 이전 패킷은 client에서 su\n 라고 말한거였습니다.ㅋ)
바로 다음 패킷인 27번 패킷부터 비밀번호 입력이 ~~ 있었겠네요.ㅋ
답은 H@rd44or*ns1c8760$!em 였습니다.
클리어 ~
P.S. 로그따위 안보고 unallocated spaces의 모든 파일 다 긁어서 하나하나 확인했더라면 더 빨리 클리어가 가능했겠죠? ㅎㅎ;
4번 문제의 정확한 본문은 기억이 나지 않지만... hdcon.img 는 해커로부터 해킹당해서 관리자 비밀번호를 노출당한 웹서버의 이미지 파일이라 합니다.
FTK Imager로 열어보니, 로그들은 이미 통째로 갈아 엎힌 상태더군요...
혹시나 하는 마음에 unallocated space를 보았습니다.
^^ 로그가 남아있군요. 다행이도(?) 완벽히 삭제하진 못한것 같습니다.
이 로그가 해커가 남긴건지 어떻게 아십니까? 라고 생각하신다면 여기를 눌러주세요.ㅋㅋ
그럼 이제 로그를 분석해봅시다.
/usr/local/lib/python2.6/ 에다가 sniffit (!!) 을 받으신 후 perlxml 으로 이름을 바꾼담에 실행하시고, 로그를 날리고 가셨군요.
관리자가 telnet이나 ssh로 접속중이었다면 비밀번호가 노출되었겠어요..
sniffit 실행 인자를 보시면, /usr/local/lib/python2.6/configx.py 에 pcap 로그가 남아있겠군요.
그렇지만 그 파일은 삭제된 것 같습니다. 그렇지만 unallocated space를 보시면 이곳에는 pcap파일이 남아있습니다. (휴)
57224 라는 파일이 pcap파일입니다. (configx.py 였겠죠 ㅎㅎ)
Wireshark로 열어보시면..
짜잔 ! Password: 라고 서버에서 답신이왔네요.ㅋ (이것 바로 이전 패킷은 client에서 su\n 라고 말한거였습니다.ㅋ)
바로 다음 패킷인 27번 패킷부터 비밀번호 입력이 ~~ 있었겠네요.ㅋ
답은 H@rd44or*ns1c8760$!em 였습니다.
클리어 ~
P.S. 로그따위 안보고 unallocated spaces의 모든 파일 다 긁어서 하나하나 확인했더라면 더 빨리 클리어가 가능했겠죠? ㅎㅎ;
'Security > HDCon' 카테고리의 다른 글
| HDCon 2010 예선 4번 문제 풀이 (8) | 2010/05/16 |
|---|---|
| HDCon 2010 예선 3번 문제 풀이 (3) | 2010/05/16 |
| HDCon 2010 예선 2번 문제 풀이 (4) | 2010/05/16 |
| HDCon 2010 예선 1번 문제 풀이 (2) | 2010/05/16 |