본문 바로가기

WarGame/Forensics

xcz.kr - Who's Notebook? Prob22


xcz.kr - Who's notebook?


Title
Who's Notebook?

Description
Korean
내친구 A는 어느날 출근길에 누군가 잃어버린 것 같은 노트북을 발견한다.
A는 이 노트북을 주인에게 찾아주고 싶지만 찾을 방법을 몰라서 포렌서인 나에게 노트북을 맡기게된다.
이 노트북의 주인을 찾아주자.

인증키 형식 : 출발지_거쳐가는곳(1곳)_최종도착지
인증키는 모두 대문자로, 띄어쓰기무시
예) PLACE1_PLACE2_PLACE3 



우선 파일을 다운받고 hex로 열어보면

시그니처가 

41445345474D454E54454446494C45  ADSEGMENTEDFILE

로 보인다.


간단한 검색으로 이 파일이 Access Data의 FTK Imager로 덤프를 뜬 파일이라고 한다.



자 이제

FTK Imager로 열어보면 



쭉 살펴보다가


6095485345 라는 파일에서 위도경도가 포함된 파일을 볼 수 있었다.

이 파일의 맨 위를 보면 creator가 ROUTEEDITOR1 이라고 되어 있는 것을 볼 수 있다.


검색을 해 보면 GPS Route Editor라는 프로그램이 있다.

이 프로그램을 실행하여 이 파일의 확장자를 gpx를 붙여서 열어보면 


이런 경로를 얻을 수 있다.


자 이제 시작위치_경유위치_최종위치 를 찾아서 답을 입력해보자

문제에서 모두 대문자로 입력하라고 되어 있다.


확대하여 자세히 살펴보면

공덕역 -> 김포공항 -> 제주국제공항을 거쳐 샤프렌트카로 들어간다.


답은 잘 입력하면 된다.