<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>FTK Imager on KIRÔN</title>
        <link>https://forensic-portfolio.netlify.app/tags/ftk-imager/</link>
        <description>Recent content in FTK Imager on KIRÔN</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>fr</language>
        <copyright>Enzo Ribeiro</copyright>
        <lastBuildDate>Thu, 03 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://forensic-portfolio.netlify.app/tags/ftk-imager/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>Chall - Insider</title>
        <link>https://forensic-portfolio.netlify.app/p/chall-insider/</link>
        <pubDate>Thu, 03 Sep 2026 00:00:00 +0000</pubDate>
        
        <guid>https://forensic-portfolio.netlify.app/p/chall-insider/</guid>
        <description>&lt;h1 id=&#34;chall---insider&#34;&gt;Chall - Insider
&lt;/h1&gt;&lt;p&gt;Ce chall est proposé par la plateforme &lt;a class=&#34;link&#34; href=&#34;https://cyberdefenders.org&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;cyberdefenders.org&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;*Les flags ne seront pas donné dans leur intégralité.&lt;/p&gt;
&lt;h2 id=&#34;scénario&#34;&gt;Scénario
&lt;/h2&gt;&lt;p&gt;Après que Karen a commencé à travailler pour « TAAUSAI », elle a commencé à mener des activités illégales au sein de l’entreprise. « TAAUSAI » vous a engagé en tant qu’analyste SOC afin de lancer une enquête sur cette affaire.&lt;/p&gt;
&lt;p&gt;Vous avez obtenu une image disque et découvert que Karen utilise un système d’exploitation Linux sur son ordinateur. Analysez l’image disque de l’ordinateur de Karen et répondez aux questions fournies.&lt;/p&gt;
&lt;h2 id=&#34;outils&#34;&gt;Outils
&lt;/h2&gt;&lt;p&gt;Pour ce CTF nous allons utilisé &lt;code&gt;FTK Imager&lt;/code&gt;, c&amp;rsquo;est un utilitaire très connu en forensique numérique. Il nous permet de faire de la capture de disque et mémoire, une fois capturé, nous pouvons l&amp;rsquo;analyser avec &lt;code&gt;FTK Imager&lt;/code&gt;. Ce qui en fait un outil complet, même s&amp;rsquo;il est critiqué car il fait le même travail que &lt;code&gt;dd&lt;/code&gt; mais en rajoutant des sur couche ce qui le rend plus lourd mais en même temps plus agréable à manier.&lt;/p&gt;
&lt;h2 id=&#34;recherche&#34;&gt;Recherche
&lt;/h2&gt;&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;Quelle est la distribution Linux ? Pour trouver cette info, nous devons nous rendre dans le dossier &lt;code&gt;/boot/&lt;/code&gt; pour avoir l&amp;rsquo;information
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image.png&#34;
	width=&#34;1201&#34;
	height=&#34;230&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image_hub7b455f3b0374609f12a1bbbe98f29aa_25230_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image_hub7b455f3b0374609f12a1bbbe98f29aa_25230_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;OS&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;522&#34;
		data-flex-basis=&#34;1253px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Quel est le hash MD5 du fichier &lt;code&gt;access.log&lt;/code&gt; du service apache ? Les fichiers de log Apache sont dans le repertoire &lt;code&gt;/var/log/apache2&lt;/code&gt;, une fois le fichier &lt;code&gt;access.log&lt;/code&gt; trouvé, nous pouvons faire un clique droit sur celui ci et ensuite faire un &lt;code&gt;Export File&lt;/code&gt; :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-1.png&#34;
	width=&#34;1220&#34;
	height=&#34;274&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-1_hu173d3c85b61a08874f4956eff0f0a9e0_23398_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-1_hu173d3c85b61a08874f4956eff0f0a9e0_23398_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;access.log&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;445&#34;
		data-flex-basis=&#34;1068px&#34;
	
&gt;
Pour finir, avec un utilistaire comme &lt;code&gt;HashTab&lt;/code&gt; (sur windows) nous pouvons ragarder le &amp;ldquo;Checksum&amp;rdquo; md5 du fichier :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-2.png&#34;
	width=&#34;465&#34;
	height=&#34;501&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-2_hue003a8a1729cf49fd74db01dc33f5140_14651_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-2_hue003a8a1729cf49fd74db01dc33f5140_14651_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Hash MD5&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;92&#34;
		data-flex-basis=&#34;222px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;On soupçonne qu’un outil d’extraction d’identifiants a été téléchargé. Quel est le nom du fichier téléchargé ? Pour savoir quel outil a été téléchargé, il nous suffit d&amp;rsquo;aller dans &lt;code&gt;/root/Downloads&lt;/code&gt;, l&amp;rsquo;attaquant n&amp;rsquo;a pas pensé à supprimer ses traces, nous pouvons voir clairement l&amp;rsquo;outil :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-3.png&#34;
	width=&#34;305&#34;
	height=&#34;467&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-3_hu62997de383312a1888fd73d3e3ecde18_13421_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-3_hu62997de383312a1888fd73d3e3ecde18_13421_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Tool&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;65&#34;
		data-flex-basis=&#34;156px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Un fichier super secret a été créé, quel est le chemin absolu de celui-ci ? Pour voir quel fichier a été créé, nous pouvons avec dans le fichier &lt;code&gt;/root/.bash_history&lt;/code&gt;, si le fichier a été créé en ligne de commande, cette dernière apparaîtra ici :&lt;br&gt;
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-4.png&#34;
	width=&#34;1200&#34;
	height=&#34;596&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-4_hu65c348a5748b3a3404f232421e02851e_59987_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-4_hu65c348a5748b3a3404f232421e02851e_59987_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Fichier Secret&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;201&#34;
		data-flex-basis=&#34;483px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Quel programme utilise le fichier &lt;code&gt;didyouthinkwedmakeiteasy.jpg&lt;/code&gt; ? Pour ça, nous pouvons également voir dans fichier &lt;code&gt;.bash_history&lt;/code&gt; :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-5.png&#34;
	width=&#34;1274&#34;
	height=&#34;1009&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-5_hu09fa16bd392f31bc2d806edce8934102_73789_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-5_hu09fa16bd392f31bc2d806edce8934102_73789_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Programme&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;126&#34;
		data-flex-basis=&#34;303px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Quel est le 3ème but de la checklist de karen ? Pour ça nous devons fouiller dans dossier de l&amp;rsquo;utilisateur (qui utilise uniquement l&amp;rsquo;utilisateur &lt;code&gt;root&lt;/code&gt;), dans la plus part des cas les utilisateurs utilise leur Bureau pour créer des fichier/dossier, c&amp;rsquo;est plus simple pour eux pour s&amp;rsquo;y retrouver, nous allons donc chercher là bas :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-6.png&#34;
	width=&#34;1201&#34;
	height=&#34;502&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-6_hu5145ce89511e3ef458f62240c7f39ef0_33404_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-6_hu5145ce89511e3ef458f62240c7f39ef0_33404_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Goal&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;239&#34;
		data-flex-basis=&#34;574px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Combien de fois le service &lt;code&gt;Apache&lt;/code&gt; a été lancé ? Pour ce genre de résultat je ne peut pas chacher le flag &amp;hellip; il faut donc se rendre dans &lt;code&gt;/var/log/apache2&lt;/code&gt; pour voir que les logs d&amp;rsquo;apache sont à 0, ce qui prouve que le service apache n&amp;rsquo;a jamais été démarré :
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-7.png&#34;
	width=&#34;1201&#34;
	height=&#34;361&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-7_hu504ee78e6a88db920aad64d18bdcda11_27493_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-7_hu504ee78e6a88db920aad64d18bdcda11_27493_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Apache&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;332&#34;
		data-flex-basis=&#34;798px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Cette machine a été utilisée pour lancer une attaque contre une autre machine. Quel fichier contient les preuves de cette attaque ? En explorant le dossier utilisateur (root) nous pouvons voir une image, en l&amp;rsquo;ouvrant cela nous donne une capture d&amp;rsquo;écran d&amp;rsquo;un bureau windows.
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-8.png&#34;
	width=&#34;1824&#34;
	height=&#34;862&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-8_hu3599593a65f8963ad8a3ee71fc2c734e_356822_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-8_hu3599593a65f8963ad8a3ee71fc2c734e_356822_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;fichier compromettant&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;211&#34;
		data-flex-basis=&#34;507px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;On pense que Karen se moquait d’un autre expert en informatique au moyen d’un script Bash situé dans le répertoire Documents. Quel était le nom de l’expert que Karen énervait ?
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-9.png&#34;
	width=&#34;1222&#34;
	height=&#34;615&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-9_hu7f40fc2526dc3a67703fc3d492c15dcb_44467_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-9_hu7f40fc2526dc3a67703fc3d492c15dcb_44467_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Prénom expert&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;198&#34;
		data-flex-basis=&#34;476px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Un utilisateur a exécuté plusieurs fois la commande &lt;code&gt;su&lt;/code&gt; à 11 h 26 pour obtenir les privilèges root. Quel était cet utilisateur ? pour voir ça, il faut se rendre dans le fichier &lt;code&gt;/var/log/auth.log&lt;/code&gt; et rechercher les commande &lt;code&gt;su&lt;/code&gt; (celle réussie et les échouée)
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-10.png&#34;
	width=&#34;1262&#34;
	height=&#34;958&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-10_hu8d6fe3ec2ad8abcbecb1454bab2aba6e_122313_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-10_hu8d6fe3ec2ad8abcbecb1454bab2aba6e_122313_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Root ?&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;131&#34;
		data-flex-basis=&#34;316px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;D’après l’historique Bash, quel est le répertoire de travail actuel ? Pour trouver les repertoire courant actuel il faut se rendre dans &lt;code&gt;/root/.bash_history&lt;/code&gt; et chercher les derniers &lt;code&gt;cd&lt;/code&gt;
&lt;img src=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-11.png&#34;
	width=&#34;1201&#34;
	height=&#34;643&#34;
	srcset=&#34;https://forensic-portfolio.netlify.app/p/chall-insider/image-11_hu0b3213f305bec312e34fd759f96d8ee8_45973_480x0_resize_box_3.png 480w, https://forensic-portfolio.netlify.app/p/chall-insider/image-11_hu0b3213f305bec312e34fd759f96d8ee8_45973_1024x0_resize_box_3.png 1024w&#34;
	loading=&#34;lazy&#34;
	
		alt=&#34;Repertoire courant&#34;
	
	
		class=&#34;gallery-image&#34; 
		data-flex-grow=&#34;186&#34;
		data-flex-basis=&#34;448px&#34;
	
&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
</description>
        </item>
        
    </channel>
</rss>
