← Retour
Forensics - Analyse de capture réseau
Un fichier pcap a été fourni. Trouve le flag caché dans les paquets DNS.
# tcpdump -r capture.pcap -n 14:32:01.234 IP 192.168.1.42.53 > 8.8.8.8.53: 1234+ A? part1.l33t.tunnel.re 14:32:01.456 IP 8.8.8.8.53 > 192.168.1.42.53: 1234 1/0/0 TXT "Q1RGe2Ruc190" 14:32:02.789 IP 192.168.1.42.53 > 8.8.8.8.53: 5678+ A? part2.l33t.tunnel.re 14:32:03.012 IP 8.8.8.8.53 > 192.168.1.42.53: 5678 1/0/0 TXT "dW5uZWxfZm91bmR9" # tshark -r capture.pcap -Y "dns.qry.name contains l33t" -T fields -e dns.txt Q1RGe2Ruc190 dW5uZWxfZm91bmR9 # echo "Q1RGe2Ruc190dW5uZWxfZm91bmR9" | base64 -d <decode_toi_meme>💡 Les 2 réponses DNS TXT contiennent un message découpé en Base64. Concatène-les puis décode.