クリアまでの3ステップ
-
演習環境を起動
-
ターミナルで探す
-
見つけたフラグを提出
Detect Process Hollowing Attack
`process_list.txt` と `image_regions.txt` を照合して、プロセスホロウイングの痕跡を検出してください。イメージベースがPRIVATEかつRWXで、ディスク上のハッシュと常駐ハッシュが不一致のプロセスが対象です。
image_regions.txt で各プロセスのイメージベース領域を確認します。正常はファイルバックの MAPPED かつ実行のみです
ホロウイングされたプロセスはイメージベースが PRIVATE かつ PAGE_EXECUTE_READWRITE(RWX) になっています
その1行にフラグがあり、裏付けとして PEB の on-disk ハッシュと resident ハッシュが不一致です