NewbieContest

Challenges => Aide Forensics => Discussion démarrée par: pixis le 03 Décembre 2016 à 10:23:11



Titre: Forensics - Broken disk
Posté par: pixis le 03 Décembre 2016 à 10:23:11
Postez ici vos messages.


Titre: Re : Forensics - Broken disk
Posté par: anthony63 le 19 Janvier 2017 à 23:09:05
Bonjour,
vu l'énoncé de l'épreuve, je pense connaitre le type de fichier. Mais pour la suite, je rame dans la semoule, pourrait-on avoir un petit indice?


Anthony.


Titre: Re : Forensics - Broken disk
Posté par: Pech le 20 Janvier 2017 à 17:52:58
vu l'énoncé de l'épreuve, je pense connaitre le type de fichier. Mais pour la suite, je rame dans la semoule, pourrait-on avoir un petit indice?

Pas sûr que cet "indice" te fasse plaisir mais je dirais que faire des hypothèses sur le type de fichier ne t'aidera pas à résoudre le chall...


Titre: Re : Forensics - Broken disk
Posté par: anthony63 le 26 Janvier 2017 à 14:20:03
Ah, je pensais qu'il fallait trouver le type de fichier et essayer de "corriger" chaque bits en suivant une logique.
j'était complètement à côté de la plaque alors...
Merci


Titre: Re : Forensics - Broken disk
Posté par: TaRaSS le 23 Mars 2017 à 14:04:44
Sincèrement je ne sais pas où chercher sur cette épreuve , serait il possible d'avoir un indice svp?


Titre: Re : Forensics - Broken disk
Posté par: pixis le 23 Mars 2017 à 16:30:12
C'est compliqué de donner un indice si on ne sait pas ce que tu as tenté, quelles ont été tes pistes de réflexion.

Pour aiguiller un peu, qu'est-ce que fait une tête de lecture, et quel est le risque si elle ne marche pas parfaitement ?


Titre: Re : Forensics - Broken disk
Posté par: Arkan0iid le 13 Septembre 2017 à 15:05:29
Bonjour, est-il normal que le contenu du fichier corrompue soit aléatoire ?
Merci


Titre: Re : Forensics - Broken disk
Posté par: pixis le 13 Septembre 2017 à 15:14:16
Bonjour,
Ce que tu observes est normal oui :)

Bon courage !


Titre: Re : Forensics - Broken disk
Posté par: Orikalc le 11 Novembre 2017 à 22:31:31
Bonjour à tous,

Cette épreuve est ma dernière non validée de Forensics, et après l'avoir mise de côté je m'y suis remis. je me permets de venir vous demander quelques conseils  =)
Alors sans trop donner d'indices, j'ai compris ce qu'il fallait faire et comment le faire. Cependant j'ai des problèmes avec le caractères null '\x00' qui est toujours échappé.
Auriez-vous un conseil sur une commande qui prendrait en compte ce null byte ? (J'essaie de réaliser le tout en bash/python)

Merci d'avance :)


Titre: Re : Forensics - Broken disk
Posté par: wiwiland le 11 Novembre 2017 à 23:43:04
Hello,

Désolé mais ta question est très difficilement compréhensible, il va falloir être plus clair.
Qu'entends-tu par "échappé" ?
Tu parles de null bytes, n'aurais-tu pas un problème lorsque tu les traites au milieu d'une string ? Tu sais à quoi correspond un null byte quand on le voit dans une string ?
Essaye de traiter le fichier de façon binaire, octet par octet.


Titre: Re : Forensics - Broken disk
Posté par: Orikalc le 12 Novembre 2017 à 00:11:03
Salut Wiwiland,

Merci pour ta réponse, désolé pour la non clareté de la question.
Par "échappé" je voulais dire qu'il n'est pas pris en compte. Je manipule les octets du fichier pour les ré-agencer mais lorsque j'arrive à un octet nul (00 en hex) celui-ci est sauté, et mon output est donc altérée (exemple : E600 5E24 FFFF devient après lecture et traitement 565E 24FF FF...)

Je cherchais donc un moyen de lire et manipuler des fichiers qui contiennent l'octet null mais je n'ai trouvé aucune commande en shell/python qui aurait pu faire l'affaire. Je ne sais donc pas si ces languages sont les mieux adaptés ?

J'espère avoir été plus clair sans trop en dire.


Titre: Re : Forensics - Broken disk
Posté par: wiwiland le 12 Novembre 2017 à 00:19:57
À mon avis, tout ce que tu cherches à faire c'est lire un fichier ou un flux de façon binaire en python.
Tu es juste à une requête google d'y arriver ;)


Titre: Re : Forensics - Broken disk
Posté par: Orikalc le 13 Novembre 2017 à 23:44:56
Effectivement ! Il me manquait juste une chose et c'est passé impec.
Il ne me reste plus qu'à augmenter les itérations pour me rapprocher de la source  =)


Titre: Re : Forensics - Broken disk
Posté par: sourcePerrier le 23 Décembre 2017 à 14:10:41
Bonjour, je me permets de détérer ce fil de discussion.

Je suis complétement perdu et je ne sais pas comment aborder ce chall.
Sur 100 invocations de la page consécutives : il n'y a pas 1 bit qui soit tout le temps au même endroit; c'est troublant.
Si on pouvait avoir une piste comme : où orienter ses recherches Internet, cela serait bienvenu parce qu'on tombe très souvent sur des sites orientés Hardware et je ne vois pas du tout comment considérer ces data qui n'ont rien à voir entre deux invocations...


Merci pour votre aide.


Titre: Re : Forensics - Broken disk
Posté par: wiwiland le 23 Décembre 2017 à 16:56:54
Tu as lu le titre de l'épreuve ? C'est cassé, à toi de trouver comment réparer  ;)

Cf. le message de pixis : "Pour aiguiller un peu, qu'est-ce que fait une tête de lecture, et quel est le risque si elle ne marche pas parfaitement ?"


Titre: Re : Forensics - Broken disk
Posté par: sourcePerrier le 24 Décembre 2017 à 08:46:11

C'est bon : c'est "réparé"!

Une fois qu'on a compris ce qu'il faut faire, ça va tout seul...


Titre: Re : Forensics - Broken disk
Posté par: #Z@tox# le 03 Avril 2018 à 13:24:43
Bonjour a tous, je ne sais pas trop par ou débuter, mais voici mon analyse:

on récupere une image disque endommagée.  tel est le constat.

Du coup, voici ce que j'ai voulu tenter :

Installer le Disque dur virtuel sur ma machine en VHD

une fois monté, utiliser un soft de récup de données pour voir si on arrive a récupérer un fichier même partiellement lisible qui contiendrait le FLAG.

Or, j'ai essayé de monter le Disque sur ma machine, il est corrompu, j'ai donc essayé de réécrire l’entête du fichier ou de lui redonner une forme cohérente selon le structure habituelle d'un fichier .VHD, sans succès, je n'arrive toujours pas a monter le disque. et donc mon idée de soft de récup n’est même pas exploitable a ce stade.

Est-ce que cela vaut la peine de continuer a creuser dans cette voie ou alors je suis a coté de la plaque.


Titre: Re : Forensics - Broken disk
Posté par: pixis le 06 Avril 2018 à 15:14:57
Salut,

les messages précédents devraient répondre à ta question.

Le contenu pseudo-aléatoire à chaque génération, "Pour aiguiller un peu, qu'est-ce que fait une tête de lecture, et quel est le risque si elle ne marche pas parfaitement ?", ...

Bon courage :)


Titre: Re : Forensics - Broken disk
Posté par: #Z@tox# le 06 Avril 2018 à 17:57:28
Hello Pixis, OK, j'avais bien vu ces messages, comme ta réponse ne m'aide pas du tout, j'en déduis que je manque de culture sur le sujet, je sais globalement ce que fait une tete de lecture, mais mes connaissances sur le sujet sont trop basiques.

Je vais me documenter sur le sujet et revenir plus tard dessus.


Titre: Re : Forensics - Broken disk
Posté par: under.iss le 06 Mars 2020 à 19:30:43
Salut,
Je galère bien sur celle là, mais je ne suis pas le seul à avoir des soucis apparemment, ça la rend d'autant plus intéressante et intriguante.
Je suppose que le fichier donné est un fichier binaire.
J'imagine qu'il est découpé en x*18+zy bytes.
J'ai dans l'idée qu'il faut jouer avec une sorte de controle de sécurité pour pouvoir recalculer les bits manquants ( je dirai qu'il faut jouer avec des lettres comme C ou R ).
D'après ce que j'ai compris, ce genre de système est différents en fonction des marques de disques durs.

J'espère ne n'avoir pas trop dit ...de conneries  =D.
Suis je sur une bonne piste ?


Titre: Re : Forensics - Broken disk
Posté par: neibb le 12 Mars 2020 à 13:26:53
Salut!
Malheureusement je pense que tu vas un peu trop loin. Disons qu'il faut une approche plus pragmatique du problème en se faisant tourner en boucle encore et encore ce fameux indice. Et bien sûr comprendre ce que l'on récupère.

Autrement dit: Le pourquoi du comment!  ;)


Titre: Re : Forensics - Broken disk
Posté par: under.iss le 14 Mars 2020 à 10:10:43
Merci de ton retour !


Titre: Re : Forensics - Broken disk
Posté par: S0410N3 le 30 Mars 2020 à 21:16:39
Faut la prendre comme une stegano en oubliant le côté technique.
Ça peut aider.