SlideShare a Scribd company logo
Network Forensics Puzzle
Contest #2 を解析してみた


    村地 彰 aka hebikuzure
Puzzle #2: Ann skips bail
• 出題
  http://forensicscontest.com/2009/10/10/
  puzzle-2-ann-skips-bail
• 対象ファイル
  http://forensicscontest.com/contest02/ev
  idence02.pcap
前回は…..
• NetworkMinor に喰わせてみたら全部一
  発で答えが出てしまったので

• 今回は地道に作業します
まず Ann の IP アドレスを調べる
• Wireshark で開く
• [Statistics] – [Conversations]
• IPv4 セッションは 6 つ
  – 192.168.1.10, 192.168.1.30, 192.168.1.159, 10.1.1.
    20, smtp.cs.com (64.12.102.142)
• TCP セッションは 2 つ
  – いずれも 192.168.1.159 と smtp.cs.com
192.168.1.159 が目的のアドレス
フィルタする
• [Conversations] のウィンドウで会話を右
  クリック
• [Apply as Filter] – [Selected] – [A⇔B]
TCP ストリームを見る
ここまででわかる事
• Ann の IP アドレスは 192.168.1.159
• smtp.cs.com の Submission ポートに接続
  して SMTP サーバーに AUTH LOGIN で
  ログインしている
• メール アドレスは sneakyg33k@aol.com
  らしい
• 送信先は sec558@gmail.com
ユーザー名とパスワード
• いずれも BASE64 エンコードされている
• ユーザー名
  c25lYWt5ZzMza0Bhb2wuY29t
• パスワード
  NTU4cjAwbHo=
• デコードして
  ユーザー名 : sneakyg33k@aol.com
  パスワード : 558r00lz
メールの内容は?
• Sorry-- I can't do lunch next week after all.
  Heading out of town. =
  Another time! –Ann
• 特に秘密の内容ではなさそう…………
もう一つのストリームも見る
こちらが本命か?
• 送信先 : mistersecretx@aol.com
• 本文
  Hi sweetheart! Bring your fake passport
  and a bathing suit. Address =
  attached. love, Ann
• 偽造パスポートと水着を持参してね、っ
  てことですか(ー_ー)!!
添付ファイルがあるぞ
添付ファイル
• ファイル名 : secretrendezvous.docx
          (秘密の逢引)
• コンテンツは BASE64 エンコード
添付ファイルを取り出す
• BASE64 デコード ツールを使う
 – http://www.rbl.jp/base64.php
 – http://www.webutils.pl/index.php?idx=bas
   e64
• メール メッセージとして復元し、メール
  クライアントで添付ファイルを取り出す
 – .eml ファイルとして保存し、Outlook Express
   や Outlook で開く
 – http://support.microsoft.com/kb/956693/ja
取り出したファイルを確認
ファイルの MD5 を計算
• secretrendezvous.docx
  9e423e11db88f01bbff81172839e1923
• image1.png
  aadeace50997b1ba24b09ac2ef1940b7
さて、NetworkMiner では…
NetworkMiner の勝ちでした
• メール メッセージ
• メール資格情報(ユーザー名とパスワード)
• 添付ファイル

• 全部自動抽出してくれました
• 後はMD5 を計算するだけ……

More Related Content

KEY
2012/06/28 #ssmjp
th0x0472
 
PDF
20140802 Bluetooth を使って Universall App で大連携
Takayoshi Tanaka
 
PDF
SSH Tips & Tricks
Nobutoshi Ogata
 
PDF
誰得コマンド&オプション35連発
Yozo SATO
 
PDF
パケットが教えてくれた ルートサーバが 13個の理由
@ otsuka752
 
PDF
はじめてのDNS
Shohei Kobayashi
 
PPTX
URIやTEXTをBEAMするアプリを作ったよ!
treby
 
PDF
Discover the new techniques about search application
Lucidworks (Archived)
 
2012/06/28 #ssmjp
th0x0472
 
20140802 Bluetooth を使って Universall App で大連携
Takayoshi Tanaka
 
SSH Tips & Tricks
Nobutoshi Ogata
 
誰得コマンド&オプション35連発
Yozo SATO
 
パケットが教えてくれた ルートサーバが 13個の理由
@ otsuka752
 
はじめてのDNS
Shohei Kobayashi
 
URIやTEXTをBEAMするアプリを作ったよ!
treby
 
Discover the new techniques about search application
Lucidworks (Archived)
 

Viewers also liked (20)

PPTX
корея
tarodnova
 
PPTX
Creating Custom Finishes
guest0a3c64a
 
PDF
Shining new light on lucene solr performance and monitoring
Lucidworks (Archived)
 
PDF
Practical Search with Solr: Beyond just Looking it Up
Lucidworks (Archived)
 
PDF
Understanding Lucene Search Performance
Lucidworks (Archived)
 
PPTX
Updated: Sources of Funding
Marty Kaszubowski
 
PPTX
Webテクノロジー@2012
彰 村地
 
PPTX
Chicago Solr Meetup - June 10th: This Ain't Your Parents' Search Engine
Lucidworks (Archived)
 
PPT
Artist Update8 11
LaRue
 
PPT
Juan gris
guest986e5ae
 
PPTX
Sample2
guest3e7ad37
 
PPTX
ブラウザー勉強会始めました
彰 村地
 
PPT
презентация по книге дуг де карло "экстримальное управление проектами"
tarodnova
 
PDF
Using Solr in Online Travel Shopping to Improve User Experience
Lucidworks (Archived)
 
PPTX
Ashe
guest093609
 
PPTX
Center for Enterprise Innovation (CEI) Summary for HREDA, 9-25-14
Marty Kaszubowski
 
PPT
Descritores de linguagem
gindri
 
PDF
корея
tarodnova
 
PDF
Building a Lightweight Discovery Interface for Chinese Patents, Presented by ...
Lucidworks (Archived)
 
PDF
Understanding Lucene Search Performance
Lucidworks (Archived)
 
корея
tarodnova
 
Creating Custom Finishes
guest0a3c64a
 
Shining new light on lucene solr performance and monitoring
Lucidworks (Archived)
 
Practical Search with Solr: Beyond just Looking it Up
Lucidworks (Archived)
 
Understanding Lucene Search Performance
Lucidworks (Archived)
 
Updated: Sources of Funding
Marty Kaszubowski
 
Webテクノロジー@2012
彰 村地
 
Chicago Solr Meetup - June 10th: This Ain't Your Parents' Search Engine
Lucidworks (Archived)
 
Artist Update8 11
LaRue
 
Juan gris
guest986e5ae
 
Sample2
guest3e7ad37
 
ブラウザー勉強会始めました
彰 村地
 
презентация по книге дуг де карло "экстримальное управление проектами"
tarodnova
 
Using Solr in Online Travel Shopping to Improve User Experience
Lucidworks (Archived)
 
Center for Enterprise Innovation (CEI) Summary for HREDA, 9-25-14
Marty Kaszubowski
 
Descritores de linguagem
gindri
 
корея
tarodnova
 
Building a Lightweight Discovery Interface for Chinese Patents, Presented by ...
Lucidworks (Archived)
 
Understanding Lucene Search Performance
Lucidworks (Archived)
 
Ad

More from 彰 村地 (20)

PPTX
Process Monitor の使い方
彰 村地
 
PPTX
Windows クライアントのトラブルシューティングあれこれ
彰 村地
 
PPTX
Windows 365 のテクノロジーとインフラストラクチャー
彰 村地
 
PPTX
Windows 11 がやってくる - IT管理者の準備と対策
彰 村地
 
PPTX
Internet Explorer サポート提供終了で変わること変わらないこと
彰 村地
 
PPTX
How tousemicrosoftsearch 20200725
彰 村地
 
PPTX
(管理者向け) Microsoft Edge の展開と管理の手法
彰 村地
 
PPTX
見せてもらおうか、新しい Microsoft Edge の性能とやらを
彰 村地
 
PPTX
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
彰 村地
 
PPTX
Java で開発する Azure Web Apps アプリケーション
彰 村地
 
PPTX
O365 ユーザーのための Azure Storage 入門
彰 村地
 
PPTX
Web standard 2019_0216
彰 村地
 
PPTX
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
彰 村地
 
PPTX
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
彰 村地
 
PPTX
System Resource Utilization Monitor を知ろう
彰 村地
 
PPTX
HTML5 Web アプリケーションのセキュリティ
彰 村地
 
PPTX
HTML はネットワークを いかに変えてきたか
彰 村地
 
PPTX
Message Analyzer でパケット キャプチャー
彰 村地
 
PPTX
Message Analyzer 再入門【2】
彰 村地
 
PPTX
Message Analyzer 再入門【1】
彰 村地
 
Process Monitor の使い方
彰 村地
 
Windows クライアントのトラブルシューティングあれこれ
彰 村地
 
Windows 365 のテクノロジーとインフラストラクチャー
彰 村地
 
Windows 11 がやってくる - IT管理者の準備と対策
彰 村地
 
Internet Explorer サポート提供終了で変わること変わらないこと
彰 村地
 
How tousemicrosoftsearch 20200725
彰 村地
 
(管理者向け) Microsoft Edge の展開と管理の手法
彰 村地
 
見せてもらおうか、新しい Microsoft Edge の性能とやらを
彰 村地
 
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
彰 村地
 
Java で開発する Azure Web Apps アプリケーション
彰 村地
 
O365 ユーザーのための Azure Storage 入門
彰 村地
 
Web standard 2019_0216
彰 村地
 
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
彰 村地
 
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
彰 村地
 
System Resource Utilization Monitor を知ろう
彰 村地
 
HTML5 Web アプリケーションのセキュリティ
彰 村地
 
HTML はネットワークを いかに変えてきたか
彰 村地
 
Message Analyzer でパケット キャプチャー
彰 村地
 
Message Analyzer 再入門【2】
彰 村地
 
Message Analyzer 再入門【1】
彰 村地
 
Ad

Network Forensics Puzzle Contest に挑戦 #2