Saltar al contenido
Volver al Blog

writeups · 1 min de lectura

CyberCamp 2018 Online – 10. Chicken Dinner (Forense)

Analizamos una imagen de Android, localizamos la base de datos cifrada de WhatsApp, la desciframos y recuperamos un mensaje en Base64 que contiene la FLAG.

· Manuel López Pérez · writeups

Analizamos una imagen de Android, localizamos la base de datos cifrada de WhatsApp, la desciframos y recuperamos un mensaje en Base64 que contiene la FLAG.

Cybercamp 2018 Online – 10. Chicken Dinner (Forense)El siguiente reto de la CyberCamp 2018 que resolveremos es un reto de forense de nivel medio. Este reto es el número 10. Aquí teneis un enlace para poder descargaros los retos y probarlo vosotros mismos: RetosCyberCamp2018.zip

Enunciado

Se sospecha que un compañero de tu oficina está vendiendo secretos de estado a través de una aplicación de mensajería muy utilizada. Se te ha proporcionado la imagen de su terminal Android a través del cual deberás recuperar y localizar estos mensajes. En ellos se encontrará la FLAG que necesitas. Ficheros: android.img

Solución

Solo se nos entrega una imagen Android, vamos a montarla con autopsy y ver qué contiene:

autopsy

Una vez hemos montado la imagen, revisamos las aplicaciones instaladas buscando alguna de mensajería. Encontramos que Whatsapp está instalada, tras revisar los ficheros, encontramos la base de datos encriptada:

/android-6.0-rc1/data/media/msgstore.db.crypt12

Lo siguiente es desencriptar esta base de datos, para ello vamos a usar http://whatcrypt.com/ Nos descargamos el fichero desde autopsy y lo subimos:

El ultimo paso es abrir la base de datos que nos descarga, en mi caso con sqlite:

Se encuentra un mensaje codificado en Base64, lo desciframos y se trata de una imagen que contiene el flag:

FLAG: TOO_MANY_SECRETS
Volver al Blog

Posts Relacionados

Ver Todos los Posts »
CyberCamp 2018 Online – 7. Vacaciones (Forense)

writeups · 4 min

CyberCamp 2018 Online – 7. Vacaciones (Forense)

Volcado de memoria + disco cifrado LUKS: extraemos la master key AES con findaes, abrimos la partición y recuperamos un ZIP borrado para obtener el nick (flag).

· José Manuel Martínez

CyberCamp 2018 Online – 5. Cosas del Wi‑Fi (Otros)

writeups · 2 min

CyberCamp 2018 Online – 5. Cosas del Wi‑Fi (Otros)

Análisis de tráfico WiFi cifrado, crackeo de contraseña WPA con aircrack-ng, descifrado en Wireshark y extracción de credenciales de phishing del reto 5 de CyberCamp 2018.

· Pablo Plaza Martínez

CyberCamp 2018 Online – 1. Toxinas aéreas (Forense)

writeups · 2 min

CyberCamp 2018 Online – 1. Toxinas aéreas (Forense)

Análisis de tráfico WiFi con Wireshark para identificar un ataque de desautenticación y localizar la dirección MAC del atacante en el reto 1 de CyberCamp 2018.

· Pablo Plaza Martínez