1.做题
1.1 磁盘取证
- 看题

下载附件后,得到:

无法得出文件格式,根据题目提示,推测为某种磁盘镜像,通过kali file命令查看如下:

ext3即为linux第三代扩展文件格式,尝试通过DiskGenius “磁盘-打开虚拟磁盘文件”进行分析:

以上可看到是正常的磁盘分区并存在文件夹和文件,尝试“flag”关键字查找。但是软件本身并不支持文件查找功能,但我们可以先选中“主分区”右键选择“导出目录结构到HTML文件”后,再进行关键字查找:

找到文件所在位置后再回到主分区中相应文件夹找到文件,打开后得到:

通过观察发现应该是base系列编码,但是因为在镜像中不可编辑复制,选中文件后复制出来,解码得到flag:

小结
本题知识点为:
- 拿到未知文件不要慌,先file看文件实际格式
- 常见文件系统格式:Windows文件系统(FAT、NTFS)、Linux文件系统(ext3、ext4)、vmdk
- 磁盘镜像分析软件DiskGenius、WinHex的使用
BUUCTF磁盘取证解题解析
4065

被折叠的 条评论
为什么被折叠?



