Yeom.log 2019. 5. 13. 23:07
๋ฐ˜์‘ํ˜•


๋‹ค์šด๋กœ๋“œ ํŒŒ์ผ์€ network_recover์ด๋ผ๋Š” ํŒŒ์ผ์ด๋‹ค.

hxd๋กœ ์—ด์–ด ๋ณธ ๊ฒฐ๊ณผ

ํ—ค๋”๊ฐ€ 0A 0D 0D 0A์ธ ํŒŒ์ผ์ด๋‹ค. ์ด ํŒŒ์ผ์€ pcapng ํŒŒ์ผ์ด๋‹ค.

 

Pcapng ํŒŒ์ผ์ด๋ž€ ? 

pcapng ํŒŒ์ผ ํ˜•์‹์€ ๊ธฐ์กด์˜ pcap์„ ๋ฐœ์ „์‹œํ‚จ ํŒŒ์ผ ํ˜•์‹์ด๋‹ค. ์ถ”์  ํŒŒ์ผ์˜ ํŒจํ‚ท๊ณผ ์ถ”์  ํŒŒ์ผ ์„ค๋ช… ๊ฐ™์€ ๋ฉ”ํƒ€๋ฐ์ดํ„ฐ, ์ง€์—ญ ์ธํ„ฐํŽ˜์ด์Šค ์„ธ๋ถ€ ์ •๋ณด, ๊ทธ๋ฆฌ๊ณ  ์ง€์—ญ IP ์ฃผ์†Œ๋ฅผ ์ €์žฅํ•˜๋Š” ๊ธฐ๋Šฅ์„ ๊ฐ–์ถ”๊ณ  ์žˆ๋‹ค.

 

์ด ํŒŒ์ผ์ด pcapng ํŒŒ์ผ์ด๋ž€ ๊ฒƒ์„ ์•Œ์•˜์œผ๋‹ˆ๊นŒ ํ™•์žฅ์ž๋ฅผ pcap๋กœ ๋ฐ”๊ฟ”์ค˜์•ผ ํ•œ๋‹ค.

 

๊ทธ๋ฆฌ๊ณ  wireshark๋กœ ์—ด์–ด์ฃผ์ž

 

wireshark ๋ž€?

์ž์œ  ๋ฐ ์˜คํ”ˆ ์†Œ์Šค ํŒจํ‚ท ๋ถ„์„ ํ”„๋กœ๊ทธ๋žจ์ด๋‹ค. ํฌ๋กœ์Šค ํ”Œ๋žซํผ์œผ๋กœ, Qt ์œ„์ ฏ ํˆดํ‚ท์„ ์ด์šฉํ•˜์—ฌ ์‚ฌ์šฉ์ž ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ์ œ๊ณตํ•˜๋ฉฐ, pcap์„ ์ด์šฉํ•˜์—ฌ ํŒจํ‚ท์„ ํฌํšํ•œ๋‹ค. ๋ฆฌ๋ˆ…์Šค , ๋งฅ OS X, BSD, ์†”๋ผ๋ฆฌ์Šค๋ฅผ ํฌํ•จํ•œ ๋‹ค์–‘ํ•œ ์œ ๋‹‰์Šค ๊ณ„์—ด ์šด์˜ ์ฒด์ œ์™€ ๋งˆ์ดํฌ๋กœ์†Œํ”„ํŠธ ์œˆ๋„์—์„œ ๋™์ž‘ํ•œ๋‹ค.

 

๋ฐ‘์œผ๋กœ ์ฃฝ ๋‚ด๋ฆฌ๋‹ค ๋ณด๋ฉด 98๋ฒˆ์งธ ํŒจํ‚ท์—์„œ XCZXCZ/index.html HTTP/1.1 ์ด ๋ณด์ผ๊ฒƒ์ด๋‹ค. 

๊ทธ๋ฆฌ๊ณ  114 ๋ฒˆ์งธ ํŒจํ‚ท์„ ๋ณด๋ฉด png ํŒŒ์ผ์„ ํ•˜๋‚˜ GET ํ•˜๋Š”๊ฒƒ์ด ๋ณด์ธ๋‹ค.

๋ฐ์ดํ„ฐ๋ฅผ ํ•œ๋ฒˆ ํ™•์ธํ•ด๋ณด๋Š”๊ฒƒ์ด ์ข‹์„ ๊ฒƒ ๊ฐ™์•„์„œ 98๋ฒˆ ํŒจํ‚ท์„ Export Objects > Http๋ฅผ ๋ˆŒ๋Ÿฌ์ฃผ๊ณ  ํด๋”๋ฅผ ์ง€์ •ํ•ด ์ €์žฅ์„ ํ•˜์˜€๋‹ค.

 

ํŒŒ์ผ์€ ์ด 6๊ฐœ๊ฐ€ ์ฃผ์–ด์ง„๋‹ค

%5c , favicon , index , treasure1, treasure2, treasure3

 

treasure1, treasure2, treasure3 ์„ธ ๊ฐœ์˜ ํŒŒ์ผ์ด ์ค‘์š”ํ•œ ๊ฒƒ ๊ฐ™๋‹ค

 

hxd ์— treasure1์„ ๋„ฃ์–ด๋ณด์•˜๋‹ค. 

 

treasure1 ์€ png ํŒŒ์ผ์ธ ๊ฒƒ ๊ฐ™๋‹ค.

treasure1์˜ ํ‘ธํ„ฐ๋Š” 

์—†์—ˆ๋‹ค...

png HEADER๋Š” 89 50 4E 47 0D 0A 1A 0A ,

FOOTER๋Š” 49 45 4E 44 AE 42 60 82์ด๋‹ค. 

 

treasure2 ํŒŒ์ผ์„ ๋ณด์ž

 

 

treasure2 ํŒŒ์ผ์€ ํ—ค๋”์™€ ํ‘ธํ„ฐ๊ฐ€ ์—†๋Š” ๊ฒƒ์ด ๋ณด์ธ๋‹ค.

 

treasure3 ํŒŒ์ผ์€

 

 

 

 

header๋Š” ์—†์—ˆ์ง€๋งŒ footer๋Š” ์—†์—ˆ๋‹ค. ์•„๋งˆ ํŒŒ์ผ ํ•œ ๊ฐœ๊ฐ€ ์„ธ ๊ฐœ๋กœ ๋ถ„๋ฆฌ๋œ ๊ฒŒ ์•„๋‹Œ๊ฐ€ ์‹ถ์—ˆ๋‹ค.

๊ทธ๋ž˜์„œ ํ•˜๋‚˜๋กœ ํ•ฉ์ณค๋‹ค.

 

ํ•ฉ์น˜๊ฒŒ ๋˜๋ฉด NET\oRK1sFun์ด ๋‚˜์˜จ๋‹ค.

 

ํ•˜์ง€๋งŒ ์ด๊ฒƒ์„ md5์œผ๋กœ ๋ฐ”๊พผ๋’ค ์†Œ๋ฌธ์ž๋กœ ํ•œ๋ฒˆ ๋” ๋ฐ”๊ฟ”์ฃผ๋ฉด

2f4a11572d9ff67baebdb2f3899d7a84 ์ด๊ฒƒ์ด ๋‚˜์˜จ๋‹ค.

 

 

md5๋ž€?

md5๋Š” 128๋น„ํŠธ ์•”ํ˜ธํ™” ํ•ด์‹œ ํ•จ์ˆ˜์ด๋‹ค. RFC 1321๋กœ ์ง€์ •๋˜์–ด ์žˆ์œผ๋ฉฐ, ์ฃผ๋กœ ํ”„๋กœ๊ทธ๋žจ์ด๋‚˜ ํŒŒ์ผ์ด ์›๋ณธ ๊ทธ๋Œ€๋กœ์ธ์ง€๋ฅผ ํ™•์ธํ•˜๋Š” ๋ฌด๊ฒฐ์„ฑ ๊ฒ€์‚ฌ ๋“ฑ์— ์‚ฌ์šฉ๋œ๋‹ค.

 

http://www.convertstring.com/ko/Hash/MD5

 

MD5 ํ•ด์‹œ - ์˜จ๋ผ์ธ MD5 ํ•ด์‹œ ์ƒ์„ฑ๊ธฐ

 

www.convertstring.com

 

๋ฐ˜์‘ํ˜•