Forensics Online Wargame


Todo sobre análisis forense de sistemas. Herramientas, tutoriales, etc.

Moderador: Moderadores

Avatar de Usuario

Wadalbertita
Wadalbertita

Mensajes: 1561

Registrado: Dom Ene 30, 2005 7:16 am

Ubicación: En algun lugar

Nota Lun May 10, 2010 1:59 pm

Re: Forensics Online Wargame

vlan7 escribió:Yo estoy por pensar que la clave esta en que es lo que hace ese servicio instalado. Como la "question" del level 2 dice Simple backdoor, y sumando a esto a la conexion entre 2 maquinas que se observa analizando el .pcap, ¿quizas se podria deducir que lo que hay que hacer para resolver el problema es conectarse por ssh a un puerto (en mi analisis de la captura creo recordar que se abria el 7979) y luego ya veremos?


La conexion ssh yo creo que es del creador de la prueba conectandose a la maquina virtual linux para lanzar el servidor o C&C, el cual, este ultimo si, responde en el puerto 7979.

A mi modo de ver, y siguiendo con las elucubraciones, el quid estaria en encontrar el comando adecuado que, una vez lanzado al cliente, permita obtener el flag necesario para poder acceder al siguiente nivel, que no te dire donde se almacena para dejar que te diviertas un rato buscandolo ;)

vlan7 escribió:Tambien estudiare cuando pueda lo que hace ese servicio. Si es que consigo instalarlo, porque el event viewer me saltaba con un error.


Si no te importa podrias pegarme el evento generado por el intento de instalacion del servicio, o lo que sea que obtengas, por contrastar con mis propias pistas.

Saludos
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Lun May 10, 2010 6:14 pm

Re: Forensics Online Wargame

Claro neo, ahi va lo que me salta en el eventvwr.

Es un XP en ingles que uso como conejillo de indias en pruebas de malware. Esto es lo que me sale como Error en Application con "BITS" como Source.

StartServiceCtrlDispatcher failed with 0

Saludos,

P.D. Arakiss, si sigues interesado en el wargame podriamos darte alguna pista o algo ;)
The attacker isn't attacking the SID, but the fact that the SID exists, and is used for authentication
Alek Amrani, Session donation, Defcon 17
http://www.vlan7.org
Avatar de Usuario

<|:-D
<|:-D

Mensajes: 1089

Registrado: Mié Ene 11, 2006 3:41 pm

Ubicación: Transilvania

Nota Lun May 10, 2010 9:58 pm

Re: Forensics Online Wargame

Hola:

P.D. Arakiss, si sigues interesado en el wargame podriamos darte alguna pista o algo


Te lo agradecería mucho,y porsupuesto que aun sigo interesado en el wargame ...seguramente haya mas gente que este interesada pero por no saber por donde empezar no habrán dicho nada je je je :p

PD: Sino me equivoco en el blog de neo,se ha hablado de ello...pero le he echado un vistazo rápido y es posible que me haya equivocado.

Salu2 y gracias!
Imagen
Avatar de Usuario

Wadalbertita
Wadalbertita

Mensajes: 1561

Registrado: Dom Ene 30, 2005 7:16 am

Ubicación: En algun lugar

Nota Lun May 10, 2010 10:52 pm

Re: Forensics Online Wargame

:-)
:-)

Mensajes: 17

Registrado: Sab Ene 30, 2010 3:50 am

Nota Dom May 23, 2010 3:36 am

Re: Forensics Online Wargame

saludos...

no espero mas de ustedes son los maximo...
y me siento tan bien pertenecer a este foro la verdad es que los felicito a cada uno de ustede..!! d verad q son lo maximo
mientras yo espero a leer un poco mas para entrar a este reto :D felicidades...

bueno saludo y suerto a todos

:-D
:-D

Mensajes: 87

Registrado: Jue Abr 20, 2006 10:00 pm

Nota Mar Jun 29, 2010 8:04 pm

Re: Forensics Online Wargame

Hola,

no sé si seguís jugando a esto, pero casi lo tenéis... en la captura tenéis una conexión real del troyano, pero cifrada. Buscando en el ejecutable podréis hacer un ataque de texto plano (por llamarlo con un nombre rimbombante) sin necesidad de saber mucho de reversing.

Supongo que sabiendo reversing será aún más fácil, pero no es mi caso.

Ánimo!
Avatar de Usuario

Wadalbertita
Wadalbertita

Mensajes: 1561

Registrado: Dom Ene 30, 2005 7:16 am

Ubicación: En algun lugar

Nota Mar Jun 29, 2010 11:14 pm

Re: Forensics Online Wargame

La verdad es que lo tenia bastante abandonado, sera cuestion de sacar un poco de tiempo ... maldito tiempo :evil:

Saludos

PD: por cierto, ¡enhorabuena!
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Vie Jul 02, 2010 10:49 pm

Re: Forensics Online Wargame

Gracias por la pista. A ver si el calor nos permite continuar.

Y enhorabuena ramandi.
The attacker isn't attacking the SID, but the fact that the SID exists, and is used for authentication
Alek Amrani, Session donation, Defcon 17
http://www.vlan7.org
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Vie Jul 09, 2010 4:00 pm

Re: Forensics Online Wargame

Para los que esteis atascados en el primer nivel, aparte de la entrada de neo, solo comentar que foremost tiene una opcion para "ir a saco" con todos los formatos de archivo... consultad el man ;)

Suerte,
The attacker isn't attacking the SID, but the fact that the SID exists, and is used for authentication
Alek Amrani, Session donation, Defcon 17
http://www.vlan7.org
Anterior

Volver a Análisis Forense

¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 1 invitado

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Traducción al español por Huan Manwë