Submit Search
Network Forensics Puzzle Contest に挑戦 #2
Download as PPTX, PDF
•
0 likes
•
2,292 views
彰 村地
第9回「ネットワーク パケットを読む会(仮)」の発表スライド
Read more
1 of 19
Download now
Downloaded 17 times
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
More Related Content
KEY
2012/06/28 #ssmjp
th0x0472
PDF
20140802 Bluetooth を使って Universall App で大連携
Takayoshi Tanaka
PDF
SSH Tips & Tricks
Nobutoshi Ogata
PDF
誰得コマンド&オプション35連発
Yozo SATO
PDF
パケットが教えてくれた ルートサーバが 13個の理由
@ otsuka752
PDF
はじめてのDNS
Shohei Kobayashi
PPTX
URIやTEXTをBEAMするアプリを作ったよ!
treby
PDF
Discover the new techniques about search application
Lucidworks (Archived)
2012/06/28 #ssmjp
th0x0472
20140802 Bluetooth を使って Universall App で大連携
Takayoshi Tanaka
SSH Tips & Tricks
Nobutoshi Ogata
誰得コマンド&オプション35連発
Yozo SATO
パケットが教えてくれた ルートサーバが 13個の理由
@ otsuka752
はじめてのDNS
Shohei Kobayashi
URIやTEXTをBEAMするアプリを作ったよ!
treby
Discover the new techniques about search application
Lucidworks (Archived)
Viewers also liked
(20)
PPTX
корея
tarodnova
PPTX
Creating Custom Finishes
guest0a3c64a
PDF
Shining new light on lucene solr performance and monitoring
Lucidworks (Archived)
PDF
Practical Search with Solr: Beyond just Looking it Up
Lucidworks (Archived)
PDF
Understanding Lucene Search Performance
Lucidworks (Archived)
PPTX
Updated: Sources of Funding
Marty Kaszubowski
PPTX
Webテクノロジー@2012
彰 村地
PPTX
Chicago Solr Meetup - June 10th: This Ain't Your Parents' Search Engine
Lucidworks (Archived)
PPT
Artist Update8 11
LaRue
PPT
Juan gris
guest986e5ae
PPTX
Sample2
guest3e7ad37
PPTX
ブラウザー勉強会始めました
彰 村地
PPT
презентация по книге дуг де карло "экстримальное управление проектами"
tarodnova
PDF
Using Solr in Online Travel Shopping to Improve User Experience
Lucidworks (Archived)
PPTX
Ashe
guest093609
PPTX
Center for Enterprise Innovation (CEI) Summary for HREDA, 9-25-14
Marty Kaszubowski
PPT
Descritores de linguagem
gindri
PDF
корея
tarodnova
PDF
Building a Lightweight Discovery Interface for Chinese Patents, Presented by ...
Lucidworks (Archived)
PDF
Understanding Lucene Search Performance
Lucidworks (Archived)
корея
tarodnova
Creating Custom Finishes
guest0a3c64a
Shining new light on lucene solr performance and monitoring
Lucidworks (Archived)
Practical Search with Solr: Beyond just Looking it Up
Lucidworks (Archived)
Understanding Lucene Search Performance
Lucidworks (Archived)
Updated: Sources of Funding
Marty Kaszubowski
Webテクノロジー@2012
彰 村地
Chicago Solr Meetup - June 10th: This Ain't Your Parents' Search Engine
Lucidworks (Archived)
Artist Update8 11
LaRue
Juan gris
guest986e5ae
Sample2
guest3e7ad37
ブラウザー勉強会始めました
彰 村地
презентация по книге дуг де карло "экстримальное управление проектами"
tarodnova
Using Solr in Online Travel Shopping to Improve User Experience
Lucidworks (Archived)
Ashe
guest093609
Center for Enterprise Innovation (CEI) Summary for HREDA, 9-25-14
Marty Kaszubowski
Descritores de linguagem
gindri
корея
tarodnova
Building a Lightweight Discovery Interface for Chinese Patents, Presented by ...
Lucidworks (Archived)
Understanding Lucene Search Performance
Lucidworks (Archived)
Ad
More from 彰 村地
(20)
PPTX
Process Monitor の使い方
彰 村地
PPTX
Windows クライアントのトラブルシューティングあれこれ
彰 村地
PPTX
Windows 365 のテクノロジーとインフラストラクチャー
彰 村地
PPTX
Windows 11 がやってくる - IT管理者の準備と対策
彰 村地
PPTX
Internet Explorer サポート提供終了で変わること変わらないこと
彰 村地
PPTX
How tousemicrosoftsearch 20200725
彰 村地
PPTX
(管理者向け) Microsoft Edge の展開と管理の手法
彰 村地
PPTX
見せてもらおうか、新しい Microsoft Edge の性能とやらを
彰 村地
PPTX
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
彰 村地
PPTX
Java で開発する Azure Web Apps アプリケーション
彰 村地
PPTX
O365 ユーザーのための Azure Storage 入門
彰 村地
PPTX
Web standard 2019_0216
彰 村地
PPTX
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
彰 村地
PPTX
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
彰 村地
PPTX
System Resource Utilization Monitor を知ろう
彰 村地
PPTX
HTML5 Web アプリケーションのセキュリティ
彰 村地
PPTX
HTML はネットワークをいかに変えてきたか
彰 村地
PPTX
Message Analyzer でパケット キャプチャー
彰 村地
PPTX
Message Analyzer 再入門【2】
彰 村地
PPTX
Message Analyzer 再入門【1】
彰 村地
Process Monitor の使い方
彰 村地
Windows クライアントのトラブルシューティングあれこれ
彰 村地
Windows 365 のテクノロジーとインフラストラクチャー
彰 村地
Windows 11 がやってくる - IT管理者の準備と対策
彰 村地
Internet Explorer サポート提供終了で変わること変わらないこと
彰 村地
How tousemicrosoftsearch 20200725
彰 村地
(管理者向け) Microsoft Edge の展開と管理の手法
彰 村地
見せてもらおうか、新しい Microsoft Edge の性能とやらを
彰 村地
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
彰 村地
Java で開発する Azure Web Apps アプリケーション
彰 村地
O365 ユーザーのための Azure Storage 入門
彰 村地
Web standard 2019_0216
彰 村地
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
彰 村地
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
彰 村地
System Resource Utilization Monitor を知ろう
彰 村地
HTML5 Web アプリケーションのセキュリティ
彰 村地
HTML はネットワークをいかに変えてきたか
彰 村地
Message Analyzer でパケット キャプチャー
彰 村地
Message Analyzer 再入門【2】
彰 村地
Message Analyzer 再入門【1】
彰 村地
Ad
Network Forensics Puzzle Contest に挑戦 #2
1.
Network Forensics Puzzle Contest
#2 を解析してみた 村地 彰 aka hebikuzure
2.
Puzzle #2: Ann
skips bail • 出題 http://forensicscontest.com/2009/10/10/ puzzle-2-ann-skips-bail • 対象ファイル http://forensicscontest.com/contest02/ev idence02.pcap
3.
前回は….. • NetworkMinor に喰わせてみたら全部一
発で答えが出てしまったので • 今回は地道に作業します
4.
まず Ann の
IP アドレスを調べる • Wireshark で開く • [Statistics] – [Conversations] • IPv4 セッションは 6 つ – 192.168.1.10, 192.168.1.30, 192.168.1.159, 10.1.1. 20, smtp.cs.com (64.12.102.142) • TCP セッションは 2 つ – いずれも 192.168.1.159 と smtp.cs.com
5.
192.168.1.159 が目的のアドレス
6.
フィルタする • [Conversations] のウィンドウで会話を右
クリック • [Apply as Filter] – [Selected] – [A⇔B]
7.
TCP ストリームを見る
8.
ここまででわかる事 • Ann の
IP アドレスは 192.168.1.159 • smtp.cs.com の Submission ポートに接続 して SMTP サーバーに AUTH LOGIN で ログインしている • メール アドレスは
[email protected]
らしい • 送信先は
[email protected]
9.
ユーザー名とパスワード • いずれも BASE64
エンコードされている • ユーザー名 c25lYWt5ZzMza0Bhb2wuY29t • パスワード NTU4cjAwbHo= • デコードして ユーザー名 :
[email protected]
パスワード : 558r00lz
10.
メールの内容は? • Sorry-- I
can't do lunch next week after all. Heading out of town. = Another time! –Ann • 特に秘密の内容ではなさそう…………
11.
もう一つのストリームも見る
12.
こちらが本命か? • 送信先 :
[email protected]
• 本文 Hi sweetheart! Bring your fake passport and a bathing suit. Address = attached. love, Ann • 偽造パスポートと水着を持参してね、っ てことですか(ー_ー)!!
13.
添付ファイルがあるぞ
14.
添付ファイル • ファイル名 :
secretrendezvous.docx (秘密の逢引) • コンテンツは BASE64 エンコード
15.
添付ファイルを取り出す • BASE64 デコード
ツールを使う – http://www.rbl.jp/base64.php – http://www.webutils.pl/index.php?idx=bas e64 • メール メッセージとして復元し、メール クライアントで添付ファイルを取り出す – .eml ファイルとして保存し、Outlook Express や Outlook で開く – http://support.microsoft.com/kb/956693/ja
16.
取り出したファイルを確認
17.
ファイルの MD5 を計算 •
secretrendezvous.docx 9e423e11db88f01bbff81172839e1923 • image1.png aadeace50997b1ba24b09ac2ef1940b7
18.
さて、NetworkMiner では…
19.
NetworkMiner の勝ちでした • メール
メッセージ • メール資格情報(ユーザー名とパスワード) • 添付ファイル • 全部自動抽出してくれました • 後はMD5 を計算するだけ……
Download