Principe:
Retrouver des informations dans un dump mémoire (ce que j'ai fait via grep, et non volatility)
Le challenge

Le fichier contenant l'image disque RAW est ici et les autres fichiers du challenge sont là
Grep




Essai avec bulkextractor


Une vidéo youtube? sérieux?

Flag

404CTF{192.168.61.137:13598:JeNeSuisPasDuToutUnFichierMalveillant:https://www.youtube.com/watch?v=3Kq1MIfTWCE}
Franchement, je n'y croyais pas que cette vidéo youtube soit l'URL recherchée. Parce que je ne comprends pas pourquoi quelqu'un compromettrait une machine distante, et s'en serve pour regarder des vidéos youtube publiques!
En vrai, cette URL revient plusieurs fois et certains endroits m'avaient laissé à penser qu'elle était accédée par l'attaquant (à distance). Mais bon, il y avait bien 20% de guessing là dedans!