Forensic

jeudi 26 octobre 2017, 22:19  #1
Forensic - Exfiltration DNS
katsukun
  • 3 posts

Bonjour,

J’aimerai savoir si quelqu’un peut m’aider svp car je suis bloqué depuis plusieurs jours :/

J’ai bien réussi à récupérer les données exfiltrées (enfin je pense) mais après je ne sais pas quoi faire :( car je n’arrive pas à connaitre le type de fichier.

merci en tout cas d’avance pour votre aide.

jeudi 9 novembre 2017, 14:24  #2
Forensic - Exfiltration DNS
M00shi
  • 2 posts

Hello,

Normalement ce que tu as récupéré est de l’Hexa, fais une conversion en ASCII (ou autres) tu devrais trouver quel est le type de fichier ;).

jeudi 9 novembre 2017, 22:52  #3
Forensic - Exfiltration DNS
katsukun
  • 3 posts

J’ai déjà trouvé cette indice mais c’est la suite le problème :/

mercredi 15 novembre 2017, 11:18  #4
Forensic - Exfiltration DNS
M00shi
  • 2 posts

Tu n’a pas trouvé le type de fichier qui a été exfiltré c’est ça ?

vendredi 17 novembre 2017, 21:26  #5
Forensic - Exfiltration DNS
DUPS
  • 2 posts

J’ai un flag mais impossible de le valider...

dimanche 26 novembre 2017, 06:13  #6
Forensic - Exfiltration DNS
katsukun
  • 3 posts

Si j’ai bien trouvé le type de fichier mais je n’arrive pas à l’ouvrir :/

vendredi 29 décembre 2017, 15:34  #7
Forensic - Exfiltration DNS
ElkAiN
  • 4 posts

Bonjour,

Même bloquage que katsukun je connais le type de fichier ainsi que le logiciel qui l’a créé (useless) mais n’arrive pas à reconstruire le fichier de maniere à acceder au flag.
Si quelqu’un aurai un petit lien ou doc pour m’aiguiller un peu plus j’en serai très reconnaissant.

Merci par avance et bonnes fêtes.

samedi 20 janvier 2018, 19:35  #8
Forensic - Exfiltration DNS
null
  • 1 posts

@ElkAiN

Si tu connais le type de fichier, tu sais qu’il a un header mais également un footer spécifique. Du coup, tu dois être en mesure de pouvoir le reconstruire.

@aux autres

J’ai reconstitué fichier mais celui-ci est "dégradé" (j’essaye de ne pas trop en dire). Est-ce normal ou non ?

mardi 29 mai 2018, 11:26  #9
Forensic - Exfiltration DNS
BEA35
  • 1 posts

Bonjour,
Après de nombreux essais, j’ai bien le header mais le chunck de fin est tronqué sur le 1er octet ... donc même si je fais l’extraction du fichier il est impossible de le lire... D’où ma question identique à ElkAiN ... est-ce normal à cette étape ? SVP

mardi 29 mai 2018, 14:22  #10
Forensic - Exfiltration DNS
sambecks
  • 83 posts

Salut,

Ton raisonnement est faux donc c’est normal que tu n’arrives pas à lire le fichier.

mercredi 22 août 2018, 01:57  #11
Forensic - Exfiltration DNS
Saelyx
  • 5 posts

Regarde mieux, tout n’est pas bon à manger...

dimanche 13 octobre 2019, 19:23  #12
Forensic - Exfiltration DNS
WikiJM
  • 9 posts

Bonsoir,

@Saelyx : Est-ce un type de paquet à exclure (type de requête, réponse et/ou taille) ?

[Th1b4ud : si tu n’extraits pas un fichier lisible du pcap c’est que tu as une erreur dans ton mécanisme d’extraction]

Merci pour vos réponses, et surtout à @sambecks pour le challenge 🙂

dimanche 13 octobre 2019, 19:42  #13
Forensic - Exfiltration DNS
Th1b4ud
  • 1636 posts

Tu dois exclure certaines requêtes.
Aucune réparation n’est à faire. Il faut juste que tu récupères correctement les données du pcap. Et comme dit au dessus "tout n’est pas bon à manger". Tu dois surement récupérer des données qui te fausse ton export (ou alors tu en récupères pas assez)