네트워크 포렌식: 와이어샤크를 활용한 문제 풀이
이번 포스팅에선 와이어샤크를 이용하여 네트워크 포렌식 관련 문제를 풀이해 본다.
문제. 주어진 패킷에 대하여 다음을 구하시오.
1. Email계정을 구하시오 => "Ann Dercover" <sneakyg33k@aol.com> // Email계정 로그인 시 Base64 사용
2. 계정의 패스워드를 구하시오 => NTU4cjAwbHo=디코딩=> 558 r00 lz // Bluebell decoder로 base64 해독
3. 상대방 Email계정을 구하시오 => <mistersecretx@aol.com></mistersecretx@aol.com>
4. 이메일을 통해 요청된 물건은 무엇인가? =? fake passport and a bathing suit
5. 첨부파일 이름은 => "secretrendezvous.docx" // mail.eml로 저장
6. 첨부파일 속 접선장소는? // 이메일(.eml)형식 열어서 첨부 확인
접근 방법
- Ann의 IP 192.168.1.158 위주로 확인 => Wireshark검색 ip.addr == 192.168.1.158'
- 첫 번째 패킷의 TCP Follow확인
전송파일의 시그니처 확인
TCP flow를 RAW 포맷으로 저장
첨부파일 확인
이메일 확인