Solution de Cyrhades pour Not so FAT

intro forensics disque

2 mai 2025

Pour se challenge on doit télécharger le fichier not-so-fat.dd, au vu de l’extension on se doute que c’est un disque.

On peut le confirmer facilement avec un simple strings sur le fichier :

$ strings not-so-fat.dd
`mkfs.fat
;NO NAME    FAT16
This is not a bootable disk.  Please insert a bootable floppy and
press any key to try again ...
IEUYRJW
LAG    ZIP
flag.txtUT
flag.txtUT`

J’ai tout simplement démarré Autospy (peut-être un peu exagéré au vu du challenge mais ça m’a fait gagné du temps).

Il suffit de chargé not-so-fat.dd, comme un “Disk Image or VM File”.

Capture_1

On trouve dans les fichiers supprimés 2 zips

Capture_2

qui sont en réalité le même fichier (Hash similaire) :

Capture_3

Il suffit d’extraire le zip (clique droit sur le fichier):

Capture_4

Une fois le fichier obtenu c’est un zip qui contient un fichier flag.txt, mais avec un mot de passe

Capture_5

Avec fcrackzip, on va tenter de brute forcer le mot de passe. La commande nécessaire est :

fcrackzip -u -D -p /usr/share/wordlists/rockyou.txt flag.zip

Capture_6

Il suffit de réouvrir le zip, tenter d’ouvrir le fichier flag.txt et d’entrer le mot de passe récupéré avec fcrackzip.

Vous obtenez le flag : ECSC{****************************************}