# Перевод Crypto-CTF "TryHackMe Sakura"

By [Schwarz_Osint](https://paragraph.com/@schwarz-osint) · 2022-10-04

---

Данный материал переводом [видеозаписи](https://www.youtube.com/watch?v=re-mlNxYoBU&t=858s) [Motasem Hamdan](https://www.youtube.com/c/MotasemHamdaninfosec).

В данном CTF будет рассмотрено применение OSINT, для идентификации персональных данных хакера.
----------------------------------------------------------------------------------------------

Ознакомиться с CTF можно [здесь](https://tryhackme.com/room/sakura).

Вот исходная ситуация и наша задача:

![](https://storage.googleapis.com/papyrus_images/e57e70a395cbeec380c5a5f46175ff8cc2560e13cf9bc4e0d90f70a0b4dc654d.png)

Преступник взломал ПК и оставл SVF файл с информацией о выкупе, нам с помощью OSINT необходимо узнать: Его имя, Емейл, Локацю, установить его крипто-транзакции и глянуть чем еще он промышляет в DarkWeb.

![Вот фотография, которую оставил нам хакер.](https://storage.googleapis.com/papyrus_images/8e07f75f6277a9496c99ba5b58ec16392291b289bf908856840d4a1f3633bc02.png)

Вот фотография, которую оставил нам хакер.

Используя командную строку в Kali linux, вводим команду strings и имя файла, выглядеть оно будет примерно так:

    $ strings sakurapwnedletter.svg | less
    

![Вот так будет выглядеть выдача](https://storage.googleapis.com/papyrus_images/659032a9738a99bd8737b369afad1d6b1d35aac3eddc407912fe3ca886dd70b0.png)

Вот так будет выглядеть выдача

Кликнув на строчку namespaces мы узнаем, что нашего фигуранта зовут: SakuraSnowAngelAiko

![SakuraSnowAngelAiko - это первый ответ в CTF](https://storage.googleapis.com/papyrus_images/4d3fc06891fc121c07ce97c5b6fc1bf6cf4898185b2b1240f1e4975da738cddd.png)

SakuraSnowAngelAiko - это первый ответ в CTF

![Теперь CTF ставить перед нами вопрос, какой у хакера емейл и как его зовут? ](https://storage.googleapis.com/papyrus_images/2f364ad13458b7357a4728a20cbceec08aacd60c274205aa884e44caceb4439d.png)

Теперь CTF ставить перед нами вопрос, какой у хакера емейл и как его зовут?

Обратимся к гуглу и посмотрим, что он нам выдаст.
-------------------------------------------------

![Не густо, но с этим можно работать ](https://storage.googleapis.com/papyrus_images/3b8fa9f3999f87e88c13bec2e6a88880570f91b90a5b6d26ab38e44d6a16fee8.png)

Не густо, но с этим можно работать

![Что ж, добрый день, Aiko Abe](https://storage.googleapis.com/papyrus_images/15f9ea03c2f37360059f191d8449491cf87916f9f06318a242f2b958b1288819.png)

Что ж, добрый день, Aiko Abe

Но нам все еще нужен его Емейл. Как указано в его рабочем профиле, Aiko инженер-программист, значит у него должен быть GitHub.

[https://github.com/sakurasnowangelaiko](https://github.com/sakurasnowangelaiko)

Бинго.

Теперь обратимся к его PGP.

[https://github.com/sakurasnowangelaiko/PGP/commit/df43e6813e861a01fe3a9996214b01fe5e95c81c](https://github.com/sakurasnowangelaiko/PGP/commit/df43e6813e861a01fe3a9996214b01fe5e95c81c)

Расшифровать его нам поможет вот эта [тулза](https://cirw.in/gpg-decoder/)

Смотрим на выдачу:

![Еще один ответ на CTF SakuraSnowAngel183@protonmail.com](https://storage.googleapis.com/papyrus_images/339e79ca3c3c93fb8650c4276fe9548b0b22e4276058b0acd8dc25a1a14ac117.png)

Еще один ответ на CTF SakuraSnowAngel183@protonmail.com

Что ж, дальше сложнее, мы займемся финансовой разведкой и установим крипто-кошельки хакера, и какие транзакции он на них совершал.

![В его активности можем увидеть, что он пользуется Эфиром](https://storage.googleapis.com/papyrus_images/c5b9275816e0cfc2e748dcfd8a9e5a119ed48657d180562c290fc79ff06d72d8.png)

В его активности можем увидеть, что он пользуется Эфиром

![Иногда мы выкладываем информацию, который бы лучше не делиться, там же в категории update лежит и крипто-кошелек нашего хакера.](https://storage.googleapis.com/papyrus_images/cb2f651534d5d1f556974c3f8166439873cee683f84cd7aa95eda45024eb7f5a.png)

Иногда мы выкладываем информацию, который бы лучше не делиться, там же в категории update лежит и крипто-кошелек нашего хакера.

Теперь нам нужно определить, из какого майнингового пула наш хакер получил транзакции 23/01/2021.

Для этого нам потребуется сервис [EtherScan](https://etherscan.io/). Он бесплатен и позволяет по адресу кошелька глянуть, чем занимался наш Аико.

![Можно настроить фильтр, для удобства.](https://storage.googleapis.com/papyrus_images/d2927e1d69dad5ed892bafeb174d811a6cc62eb42a789370137422093a50153d.png)

Можно настроить фильтр, для удобства.

Там же мы можем видеть, что хакер отправлял с своего кошелька Tether

### Следующая вводная такова, хакер просек, что мы его ищем и скидывает нам следующее сообщение:

![Мощно ](https://storage.googleapis.com/papyrus_images/6e4c7fa13e5cba6c2d3f58e6c210aac3359eb9f9fa8dbdc97c89e121d6629563.png)

Мощно

![Конечно на этом этапе, мы уже понимаем, что Айко имбицил, потому что удалив старый аккаунт, он упоминает свой никнейм в новом. ](https://storage.googleapis.com/papyrus_images/9029af4bcf0cfd7059d0e2800dffef64ebc5a40c5c1e74a813ac131de012d123.png)

Конечно на этом этапе, мы уже понимаем, что Айко имбицил, потому что удалив старый аккаунт, он упоминает свой никнейм в новом.

Следующий вопрос, также указывает на iq - 100 у нашего “объекта” исследования, а именно: НА КАКОМ ЮРЛ ХАКЕР ХРАНИТ ПАРОЛИ. Казалось бы задачка уже на уровне CIA, но нет. Все проще.

Дальше идет финт ушами, в дарк-вебе есть место куда со своим хэшем вы можете спокойно кидать свои пароли, штука в том, что хэш должны знать только вы.

![Выглядит это место для анонов примерно вот так, ответ находится в верхнем левом углу. ](https://storage.googleapis.com/papyrus_images/fd01152dad8849228f732da673abd0c24da89fa170948bbdfde541a2f4e1b1d4.png)

Выглядит это место для анонов примерно вот так, ответ находится в верхнем левом углу.

Далее нам нужно найти MAC-адрес вайфая нашего хакера, делается это с помощью инструмента [wigle.net](http://wigle.net).

![Работает. Нужный ввод DK1F-G (на сайте надо регаться, но это того стоит)](https://storage.googleapis.com/papyrus_images/1ff5592a400ec76f687bf07c8c99bf45efe8b1a6c3267cccfac2af826c9a2d68.png)

Работает. Нужный ввод DK1F-G (на сайте надо регаться, но это того стоит)

### Мы в финальной фазе поиска нашего хакера, теперь нам нужно установить его гео-локацию.

Необходимо найти:

Аэропорт из которого он вылетел, где он отдыхал перед отлетом, а также озеро которое он выложил у себя в Twitter.

Последняя фотка сделанная перед перелётом выглядит так:

![Не буду это расписывать, но через поиск Google Lens, можно прийти к выводу, что это Вашингтон.](https://storage.googleapis.com/papyrus_images/2a8236d0c1366601202a48bcf02980c441debba49bba997624eaf09437e7f4fe.png)

Не буду это расписывать, но через поиск Google Lens, можно прийти к выводу, что это Вашингтон.

![А по этой картинке вполне можно понять, где отдыхал наш хакер перед перелетом.](https://storage.googleapis.com/papyrus_images/0604bd277d16ed6f9bc15d33c15d60b29c5f291750f53580f62c08b1273db6f8.png)

А по этой картинке вполне можно понять, где отдыхал наш хакер перед перелетом.

![Озеро устанавливается по простому поиску в Google Earth](https://storage.googleapis.com/papyrus_images/0d1c538c3cce2f4ae0809d8db0ae5ebcf3fe25c9b17b611fd5f0f99ff4733c81.png)

Озеро устанавливается по простому поиску в Google Earth

### Ну а где же живет наш хакер?

Мы уже знаем ответ из этой картинки:

![Hirosaki](https://storage.googleapis.com/papyrus_images/1ff5592a400ec76f687bf07c8c99bf45efe8b1a6c3267cccfac2af826c9a2d68.png)

Hirosaki

Что ж. Если вас осталось, что-то не понятно, прошу просмотреть видео самим, там все доходчиво объясняется:

[![]({{DOMAIN}}/editor/youtube/play.png)](https://www.youtube.com/watch?v=re-mlNxYoBU)

Это была славная охота ;)

---

*Originally published on [Schwarz_Osint](https://paragraph.com/@schwarz-osint/crypto-ctf-tryhackme-sakura)*
