Forensics

フォレンジックを学べるCTF問題

ファイル、ログ、通信記録などの証拠を調べ、痕跡から起きたことを読み解く力を養います。

この分野で学べること

  • デジタル証拠の基本的な扱い
  • メタデータやログの調査
  • 調査結果を根拠とともに整理する方法

初めての方はLevel 1から始め、解けたら次の難易度へ進むのがおすすめです。

フォレンジックのチャレンジ

43件の問題から選べます。

Forensics Level 1: ★☆☆☆☆

12. ファイルシグネチャを見破れ

ファイルには「マジックバイト」と呼ばれる識別情報が先頭に含まれています。 拡張子が偽装されていても、マジックバイトを見れば本当のファイル形式が分かります。 このチャレンジでは、fileコマンドやxxdコマンドを使って ...

Forensics Level 1: ★☆☆☆☆

13. 画像に隠されたメタデータ

写真や画像には、EXIFと呼ばれるメタデータが含まれています。 このメタデータには、撮影日時、カメラ情報、GPS座標などが記録されています。 image_with_flag.jpgのEXIFデータを確認して、フラグを見...

Forensics Level 1: ★☆☆☆☆

15. バイナリから文字列を抽出せよ

バイナリファイル(実行ファイルなど)には、人間が読める文字列が含まれています。 パスワード、URL、エラーメッセージなどのヒントが隠されていることがあります。 mystery_binaryファイルから文字列を抽出してフ...

Forensics Level 2: ★★☆☆☆

Apacheログから攻撃を見つけよ

Apache access.logを解析して、SQLインジェクション攻撃の痕跡を見つけましょう。 ログ解析とパターンマッチングを学びます。 提供ファイル: access.log

Forensics Level 2: ★★☆☆☆

Excelマクロに隠されたフラグ

Excelファイルに埋め込まれたマクロコードを解析してフラグを見つけましょう。 Office文書のマクロ解析方法を学びます。 提供ファイル: spreadsheet.xlsm

Forensics Level 2: ★★☆☆☆

PDFの隠されたストリーム

PDFファイルには複数のオブジェクトストリームが含まれています。 その中からフラグを見つけましょう。 PDF内部構造を理解し、隠されたデータを抽出する方法を学びます。 提供ファイル: document.pdf

Forensics Level 2: ★★☆☆☆

Windows レジストリからUSB履歴を探せ

SYSTEM ファイルを解析して、接続されたUSBデバイスの情報と隠されたフラグを取得しましょう。 Windowsフォレンジックの基本を学びます。 提供ファイル: SYSTEM

Forensics Level 2: ★★☆☆☆

ディスクイメージから秘密ファイルを探せ

ext4 ファイルシステムのディスクイメージ `disk.img` を調査し、ファイルシステム内に隠された秘密ファイルを読み出してフラグを取得してください。

Forensics Level 2: ★★☆☆☆

パケットキャプチャからパスワードを探せ

ショップの内部ネットワークで記録された平文HTTP通信をキャプチャしました。多数のリクエストの中に管理者アカウントのログイン試行が1件だけ紛れています。配布されるパケットキャプチャ(traffic.pcap)を解析し、管...

Forensics Level 2: ★★☆☆☆

ファイルのタイムスタンプから侵入時刻を特定せよ

複数のファイルのタイムスタンプを分析して、侵入が発生した時刻と関連する隠しログを特定しましょう。 タイムライン分析の基本を学びます。 ディレクトリ内のファイルを調査して、隠しログに含まれるフラグを見つけてください。

Forensics Level 2: ★★☆☆☆

メモリダンプからプロセスを探せ

memory.dump に記録されたプロセス一覧を解析し、不審なプロセス名に含まれるフラグを見つけましょう。 メモリフォレンジックの基本を学びます。 提供ファイル: memory.dump

Forensics Level 2: ★★☆☆☆

削除されたファイルを復元せよ

ディスクイメージから削除されたテキストファイルを復元してフラグを見つけましょう。 ファイルカービングツールを使用して、削除されたファイルを復元する方法を学びます。 提供ファイル: disk_image.dd

Forensics Level 2: ★★☆☆☆

画像のLSBに隠されたメッセージ

PNGファイルのLSB(最下位ビット)に隠されたメッセージを抽出しましょう。 ステガノグラフィ解析の基本を学びます。 提供ファイル: image.png

Forensics Level 3: ★★★☆☆

Chromeブラウザからセッションクッキーを抽出せよ

Chrome履歴データベースとCookieファイルを解析して、特定サイトのセッション情報を取得しましょう。 ブラウザフォレンジックを学びます。 提供ファイル: Cookies (SQLite), History

Forensics Level 3: ★★★☆☆

DNSトンネリングを検出せよ

DNS クエリの記録 `dns_queries.log` を解析し、DNS トンネリングによるデータ流出を検出してください。単一ドメインへ長いラベルの問い合わせを大量に出しているホストを見つけ、ラベルを seq 順に並べ...

Forensics Level 3: ★★★☆☆

NTFS $MFTから削除ファイルの痕跡を探せ

NTFS の Master File Table を書き出した `mft_records.txt` を解析し、削除されたファイルの情報を復元してください。NOT_ALLOCATED(削除済み)でも上書きされていない常駐 ...

Forensics Level 3: ★★★☆☆

イベントログからブルートフォース攻撃を検出せよ

認証ログ `auth.log` を解析して、ブルートフォース攻撃の痕跡を見つけてください。失敗ログインを送信元IPごとに集計し、突出して失敗の多いIPが最後に成功したログイン付近にフラグがあります。

Forensics Level 3: ★★★☆☆

メモリから不審なネットワーク接続を見つけよ

ネットワーク接続の記録 `netstat_dump.txt` を解析し、C&C サーバーへの不審な接続を特定してください。ESTABLISHED かつ外部(グローバル)IP の非標準ポート宛の1件にフラグがあります。

Forensics Level 3: ★★★☆☆

メモリから実行コマンドを復元せよ

メモリ文字列の記録 `memdump.txt` を解析し、実行されたコマンド履歴を復元してください。Base64 文字列をデコードし、bash へ渡している不審なコマンドの引数からフラグを取得します。

Forensics Level 3: ★★★☆☆

削除されたSQLiteレコードを復元せよ

SQLite データベース `app.db` から削除されたレコードを復元してフラグを取得してください。削除された行はフリーリスト領域に残るため、`sqlite3 app.db '.recover'` や strings...

Forensics Level 3: ★★★☆☆

多重に圧縮されたファイルを解凍せよ

複数の圧縮形式(zip, tar, gzip, bzip2)で何重にも圧縮されたファイルを解凍しましょう。 ファイルシグネチャと圧縮形式の判別を学びます。 提供ファイル: mystery.file

Forensics Level 3: ★★★☆☆

暗号化されたディスクを復号せよ

`secret_disk.img` は本物の LUKS2 コンテナです。`wordlist.txt` を総当たりして弱いパスフレーズを見つけ、それで `flag.enc` を復号してフラグを取得してください。マウントや特...

Forensics Level 3: ★★★☆☆

音声ファイルに隠されたデータ

`hidden.wav` にはオンオフ変調(OOK)で符号化されたメッセージが隠されています。トーンのオン/オフをビット化してデコードし、フラグを取得してください(同梱の `decode.py` が参照実装です)。

Forensics Level 4: ★★★★☆

Androidアプリから秘密鍵を抽出せよ

安全なZIP形式APK fixture を展開し、Androidリソースに記録されたAPIシークレットを解析してください。実端末や実アプリは使用しません。