【数据安全竞赛】BUUCTF·磁盘取证

BUUCTF磁盘取证解题解析

1.做题

1.1 磁盘取证

  • 看题
    在这里插入图片描述
    下载附件后,得到:
    在这里插入图片描述

无法得出文件格式,根据题目提示,推测为某种磁盘镜像,通过kali file命令查看如下:

在这里插入图片描述

ext3即为linux第三代扩展文件格式,尝试通过DiskGenius “磁盘-打开虚拟磁盘文件”进行分析:

在这里插入图片描述

以上可看到是正常的磁盘分区并存在文件夹和文件,尝试“flag”关键字查找。但是软件本身并不支持文件查找功能,但我们可以先选中“主分区”右键选择“导出目录结构到HTML文件”后,再进行关键字查找:

在这里插入图片描述

找到文件所在位置后再回到主分区中相应文件夹找到文件,打开后得到:

在这里插入图片描述

通过观察发现应该是base系列编码,但是因为在镜像中不可编辑复制,选中文件后复制出来,解码得到flag:

在这里插入图片描述

小结

本题知识点为:

  • 拿到未知文件不要慌,先file看文件实际格式
  • 常见文件系统格式:Windows文件系统(FAT、NTFS)、Linux文件系统(ext3、ext4)、vmdk
  • 磁盘镜像分析软件DiskGenius、WinHex的使用
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值