Namaku Aseng, Aku sedang menulis sebuah file rahasia, namun dengan tiba-tiba hacker yang bernama Kori telah masuk ke system komputerku, tetapi aku berhasil menyelamatkan file ku, namun sekarang aku bingung dimana file dan kuncinya itu berada. Bisakah kamu membantu aku? :(
Link Soal: Chall
Author: X-Mark
Pada chall ini kita diberikan sebuah dump memory yaitu findmebro.raw. Untuk file memory dump, kita bisa menggunakan tool Volatility. Di sini, saya menggunakan Volatility2.
Dalam menggunakan Volatility, ada beberapa command/plugin yang dapat kita gunakan. Di antaranya adalah sebagai berikut (Ini adalah cheatsheet saya :p).
Di sini ada yang menarik yakni TrueCrypt. Saya mengasumsikan bahwa TrueCrypt itu merupakan software tersendiri, bukan proses dari sistem bawaan windows. Rupanya benar, TrueCrypt adalah software yang berfungsi untuk mengenkripsi file. Bagaimanapun, terdapat clue pada soal yang mengarahkan pada "file". Oleh karena itu, berikutnya akan kita lakukan filescan. Karena hasilnya sangat banyak, saya limit untuk file berekstensi .txt saja (andaikan tidak ketemu, bisa dicoba dengan file extension lain).
Kalau file encryptedflag.txt dibaca, hasilnya adalah tidak jelas karena sudah terenkripsi. Sementara itu, kalau password.txt dibaca, hasilnya adalah sebagai berikut.
password : superuseropen
aku pakai tools enkripsi benar agar file ku aman
Kita diberikan password dekripsi flag-nya. Selain itu, ada keterangan bahwa flag dienkripsi mengginakan sebuah "tool enkripsi". Kemungkinan besar, tool yang dimaksud adalah TrueCrypt, yang sebelumnya telah kita temukan pada daftar proses.
Untuk mendekripsi encryptedflag.txt, saya meng-install TrueCrypt dan memasukkan file serta password yang diberikan.