题目来源:https://www.polarctf.com/
题目名称:MISC-谁动了乃怪的数据
tips:polar靶场题目比较新颖,但是在官网看wp需要polar币,且只能通过做题和季度赛获得(/斜眼笑)
解题思路
这道题的考点就是NTFS文件系统数据恢复,还有一个base32。
解题过程
1.用挂载工具damontool把1.vhd文件挂起来,但是什么东西都没有
2.用winhex进行查看,发现有两个文件被删除了。
3.发现是:IroftiDumitrescu19_PairKSVD.pdf和what.zip, 恢复、导出一下文件。
4.在pdf文件中发现flagkey,明显是打开zip的密码,进行base32解密
5.进行base32解密的话,显示位数不对,需要删除前面的05,再次尝试后成功解密
解码后:(053113DNG)
6.打开压缩包后得到flag{flag{a112cfdbb0418ff341cdcbe94bfaf688}}