짱짱해커가 되고 싶은 나

[NONamed Wargame] 유출된 자료 거래사건[3] writeup 본문

forensic

[NONamed Wargame] 유출된 자료 거래사건[3] writeup

동로시 2021. 2. 11. 21:35

문제분석

동거자의 이름과 계정이 삭제된 시간을 알아보면 된다.

계정 삭제 같은 경우 시큐리티 이벤트 로그에 남기 때문에 로그를 살펴보면 될 것 같다.

4720 - 계정 생성, 4726 - 계정 삭제

 

먼저 Users 폴더에 보면 사용자 이름이 cocktail이랑 nonamed 2개가 있다.

 

이제 이 계정들에 관해서 삭제 로그만 확인하면 될 것 같다..

(Windows/system32/winevt/Logs/Security.evtx)

 

cocktail 계정이 0220.23:52:57에 삭제되었다.

Comments