En este post la solución a otro de los retos forense de la edición de 2019 de CyberOlympics, competición en modalidad 'on-line', estilo 'Capture the Flag' y formato 'Jeopardy' dirigida a centros educativos y organizada por el Instituto Nacional de Ciberseguridad (INCIBE) en el marco de la actividad llamada CyberCamp.
El desafío en cuestión llevaba por título "Find the Last One" y, en mi opinión, presenta un nivel de dificultad bajo (★★☆☆☆).
Su enunciado decía lo siguiente:
Estamos en medio de una investigación y nos han encomendado la tarea de analizar el registro de Windows. Nos piden que localicemos cuál fue el último fichero abierto por el usuario.
Sabemos que la evidencia proporcionada está en GMT+2 (horario de verano de España).
Para analizar el registro de Windows deberás utilizar la herramienta Registry Explorer
https://f001.backblazeb2.com/file/EricZimmermanTools/RegistryExplorer_RECmd.zip
La flag será el nombre del fichero, sin la extensión: Ej: xxxx.jpg --> xxxx
#registryhive #forensics #windows
Solución: abro el archivo asociado al reto (70.dat) con el software indicado en el enunciado y busco "Recent":
Hago doble clic sobre la fila correspondiente a “RecentDocs” y veo que el último abierto es un archivo pdf (he sustituido los caracteres del nombre del fichero por caracteres "X"):
La flag es el nombre del fichero resaltado en la figura anterior, sin la extensión.
El desafío en cuestión llevaba por título "Find the Last One" y, en mi opinión, presenta un nivel de dificultad bajo (★★☆☆☆).
Su enunciado decía lo siguiente:
Estamos en medio de una investigación y nos han encomendado la tarea de analizar el registro de Windows. Nos piden que localicemos cuál fue el último fichero abierto por el usuario.
Sabemos que la evidencia proporcionada está en GMT+2 (horario de verano de España).
Para analizar el registro de Windows deberás utilizar la herramienta Registry Explorer
https://f001.backblazeb2.com/file/EricZimmermanTools/RegistryExplorer_RECmd.zip
La flag será el nombre del fichero, sin la extensión: Ej: xxxx.jpg --> xxxx
#registryhive #forensics #windows
Comentarios
Publicar un comentario