← Retour
FORENSICS ⭐⭐⭐ 🏆 300 pts

Forensics - Analyse de mémoire

Un dump mémoire a été extrait. Retrouve le mot de passe du processus suspect.

$ volatility -f memory.dmp --profile=Win10x64 pslist
Offset(V)  Name                    PID   PPID   Thds     Hnds   Sess  Wow64
---------- -------------------- ------ ------ ------ -------- ------ ------
0x8234e123 svchost.exe             768    512      8      216      0      0
0x8234e456 suspicious.exe          3312    768     12      432      1      0  <-- ANORMAL
0x8234e789 explorer.exe           1024    768     24      890      1      0

$ volatility -f memory.dmp --profile=Win10x64 lsadump
Domain   : WORKGROUP
Username : admin
NTLM     : 8846f7eaee8fb117ad06bdd830b7586c

Username : hack3r
NTLM     : e3b0c44298fc1c149afbf4c8996fb924

# hashcat -m 1000 8846f7eaee8fb117ad06bdd830b7586c /usr/share/wordlists/rockyou.txt
8846f7eaee8fb117ad06bdd830b7586c:<mot_de_passe_trouve>

# Flag = CTF{mot_de_passe_trouve}
💡 Le processus suspicious.exe (PID 3312) est lié au compte admin. Craque son hash NTLM — le mot de passe est le flag.

🚩 Soumettre le flag