Find Me
ĂnoncĂ©
Vous avez accĂšs Ă un fichier find_me qui semble renfermer un secret bien gardĂ©, qui n'existe peut-ĂȘtre mĂȘme plus. Retrouvez son contenu !
Ătape 1 - Analyse du fichier
Le fichier find_me semble ĂȘtre une partition systĂšme :
Je décide de monter la partition :
2 fichiers et 1 dossiers apparaissent.
lost+found est un dossier, actuellement vide, il permet habituellement de récupérer des fichiers supprimés sous linux
pass.b64 est un fichier texte :
On apprend que le mot de passe a été séparé en plusieurs morceaux. - unlock_me est un volume chiffré Luks
Ătape 2 - RĂ©cupĂ©ration des fichiers
Pour récupérer les fichiers potentiellement supprimé sur la partition j'ai utilisé le trÚs efficace Autopsy.
Il suffit d'importer la partition find_me dans le logiciel :
On voit rapidement que des fichiers ont été supprimés :
Chaque fichier partXX contient deux caractĂšres :
Le fichier pass.b64 disait nothing here. password splited! , si on reconstitue une chaine grùçe aux caractÚres on obtient quelque chose qui ressemble étrangement à du base64
TWYtOVkyb01OWm5IWEtzak04cThuUlRUOHgzVWRZ
Rappelons nous, le nom du fichier contenu dans la partition find_me Ă©tait pass.b64
Ouverture du volume Luks
J'essaye d'ouvrir le volume Luks avec la clé en base64, mais cela échoue :
J'essaye d'ouvrir le volume Luks avec la clé décodé, yes ! Mf-9Y2oMNZnHXKsjM8q8nRTT8x3UdY
DerniĂšre mise Ă jour