Search

Escribe para buscar.

en
HackConRD CTF 2024: Firensics

HackConRD CTF 2024: Firensics

Junior Restituyo
0xR3iko

Este reto nos dice que se sospecha que un empleado filtró datos confidenciales de la empresa, y nos pide encontrar información sensible en unos archivos que nos entregan.

Recibimos un archivo zip que incluía todos los archivos y carpetas que se muestran abajo. Mirando con más detalle e investigando un poco, descubrimos que tenemos artefactos de Firefox.

Un artefacto es un rastro o resto que queda en la computadora y que ayuda a identificar el origen de tráfico malicioso y de ataques realizados sobre el sistema. Algunos ejemplos son la caché, el historial, las descargas, etc.

Firefox guarda estos artefactos dentro de carpetas específicas del sistema operativo.

Listado de una carpeta de perfil de Firefox con sus archivos de artefactos

Revisando todos estos archivos, encontramos places.sqlite. Ahí pudimos ver la tabla moz_origins, y notamos algo particular: el sitio pastebin.com es el más visitado de todos, con 6579 visitas. Eso es curioso.

Tabla moz_origins mostrando pastebin.com como el sitio más visitado

Pastebin.com es la herramienta de pastes número uno desde 2002. Pastebin es un sitio donde podés guardar texto en línea por un tiempo determinado.

Pasando a la tabla moz_places, encontramos una URL particular que nos lleva a una nota guardada en pastebin.com.

Tabla moz_places con la URL de una nota guardada en Pastebin

Al acceder a esta URL, vemos que pide una contraseña para liberar la información.

Página protegida con contraseña ("Locked Paste") en Pastebin

Buscando un poco, encontramos otra base de datos, formhistory.sqlite. En la tabla moz_formhistory encontramos un LoginForm[username] y un PostForm[password]. Probamos usar esa contraseña para liberar los datos en pastebin.com.

Tabla moz_formhistory exponiendo un usuario y una contraseña guardados

Al acceder a la nota, pudimos obtener la flag.

La nota de Pastebin desbloqueada revelando la flag

Gracias por leer.