Bienvenue à l'académie de l'investigation numérique ! Votre mission, valider un maximum d'étapes de cette série afin de démontrer votre dextérité en analyse mémoire GNU/Linux.
Première étape : retrouvez le HOSTNAME, le nom de l'utilisateur authentifié lors du dump et la version de Linux sur lequel le dump a été fait.
Format du flag : FCSC{hostname:user:x.x.x-x-amdxx}
Pour ce premier challenge forensic de l'FCSC, nous commencons les analyses avec strings et grep, les informations demandés ne sont pas trop poussés et cela devrait suffir.
J'essaye de jouer sur les variables d'environnement pour le hostname
Bingo ! On a quelque chose de pas mal avec challenge.fcsc
Étape 2 - Le nom d'utilisateur authentifié
Pour le nom d'utilisateur, j'ai essayé de reproduire ce que l'on voit généralement dans le prompt d'un terminal c'est à dire user@hostname, et je prend celui qui ai le plus apparu :)
Bon pas de doute le kernel est 5.4.0-4-amd64, on le voit grâce à la commande lime qui permet de créer le dump, et grâce à la variable d'environnement BOOT_IMAGE.
Le flag : FCSC{challenge.fcsc:Lesage:5.4.0-4-amd64}