Disk Forensic #21 (데이터센터 중 하나가 정보의...)


디스크 포렌식 21번 문제


문제에서 Docs~ 이름으로 된 zip 파일이 주어진다.


압축을 해제하면 jpg 파일과 pdf 파일, Thumbs.db 파일 등을 확인할 수 있다.


[그림 1] 압축 해제 (파일 내용 확인)


이미지나 다른 파일에서는 플래그에 대한 정보가 없어, Thumbs.db 파일을 분석하였다.


Thumbs.db는 윈도우에서 이미지 파일 미리보기를 사용할 때 생기는 파일로, 이미지 파일에 접근하기 전에 Thumbs.db 파일에서 먼저 확인하여 미리보기 속도를 향상시킴



Thumbs.db 파일 확인을 위해 Thumbs Viewer 도구를 통해 분석하였다.



Thumbs Viewer : Thumbs.db 파일에 어떤 내용이 담겨 있는지 볼 수 있는 프로그램


설치 사이트 : https://thumbsviewer.github.io/


Thumbs Viewer - Extract thumbnail images from the Thumbs.db, ehthumbs.db, ehthumbs_vista.db, Image.db, Video.db, TVThumb.db, and

About Thumbs Viewer allows you to extract thumbnail images from the Thumbs.db, ehthumbs.db, ehthumbs_vista.db, Image.db, Video.db, TVThumb.db, and musicThumbs.db database files found on various Windows operating systems. Looking to open thumbcache_*.db fil



[그림 2] Thumbs Viewer 실행


Thumbs Viewer를 실행하여, Thumbs.db 파일을 오픈한 화면이다.


6번 파일에 이번 문제 플래그 포맷에 맞는 문자열이 보인다.


6번 파일을 더블 클릭한 뒤에, 해당 문자열을 복사 - 붙여넣기를 통해 플래그를 인증할 수 있다.


위와 같은 방법으로 문제를 해결할 수 있다.

