The IMF is hit by a cyber attack compromising sensitive data. Luther sends Ethan to retrieve crucial information from a compromised server. Despite warnings, Ethan downloads the intel, which later becomes unreadable. To recover it, he creates a forensic image and asks Benji for help in decoding the files.
Resources: Windows Mail Artifacts: Microsoft HxStore.hxd (email) Research
Author: @ph1nx
Q1: What is the MD5 hash of the potentially malicious EXE file the user downloaded?
Yêu cầu: Xác định MD5 hash của file thực thi đáng ngờ mà người dùng đã tải xuống.
Đầu tiên, mở forensic image bằng FTK Imager và kiểm tra thư mục Downloads trong profile của user. Tại đây có một file đáng chú ý tên IMF-Info.pdf.exe
Tên file sử dụng double extension .pdf.exe, một kỹ thuật thường được dùng để khiến executable trông giống tài liệu PDF nếu người dùng không để ý phần mở rộng thật.
Tiếp theo, sử dụng md5sum để lấy giá trị MD5 của file

336a7cf476ebc7548c93507339196abb
Q2: What is the URL from which the file was downloaded?
Yêu cầu: Xác định URL nguồn đã được sử dụng để tải file IMF-Info.pdf.exe xuống hệ thống.
Với các file được tải từ Internet trên Windows, có thể kiểm tra Mark-of-the-Web được lưu trong Alternate Data Stream Zone.Identifier. Trong FTK Imager, mở metadata đi kèm file IMF-Info.pdf.exe và quan sát trường HostUrl
Thông tin này cho thấy executable được tải trực tiếp từ một HTTP server nội bộ tại địa chỉ 192.168.16.128 và sử dụng port 8000
Ngoài ra, kết quả này cũng có thể được đối chiếu lại trong database lịch sử download của Microsoft Edge
Q3: What application did the user use to download this file?
Yêu cầu: Xác định ứng dụng được người dùng sử dụng để tải file độc hại.
Trên hệ thống có cả Google Chrome và Microsoft Edge, vì vậy cần kiểm tra browser artifacts của từng trình duyệt thay vì chỉ dựa vào danh sách phần mềm đã cài đặt.
Database lịch sử của Chromium-based browsers thường được lưu trong file History. Sau khi kiểm tra Chrome không thấy bản ghi download tương ứng, tiếp tục phân tích Microsoft Edge tại:
1 | C:\Users\ethan\AppData\Local\Microsoft\Edge\User Data\Default\History |

Mở file bằng DB Browser for SQLite và kiểm tra bảng liên quan đến download. Tại đây xuất hiện bản ghi của IMF-Info.pdf.exe cùng URL đã xác định ở Q2

Microsoft Edge
Q4: By examining Windows Mail artifacts, we found an email address mentioning three IP addresses of servers that are at risk or compromised. What are the IP addresses?
Yêu cầu: Phân tích Windows Mail artifacts và xác định ba địa chỉ IP được nhắc đến trong email liên quan đến các server có nguy cơ hoặc đã bị compromise.
Ban đầu có thể tìm kiếm file .eml, tuy nhiên Windows Mail không nhất thiết lưu email dưới dạng từng file riêng lẻ. Một artifact quan trọng của ứng dụng này là HxStore.hxd, nằm tại:
1 | C:\Users\ethan\AppData\Local\Packages\microsoft.windowscommunicationsapps_8wekyb3d8bbwe\LocalState\HxStore.hxd |
Export HxStore.hxd từ forensic image để phân tích. Đây là file binary nhưng vẫn chứa nhiều chuỗi có thể đọc được, bao gồm nội dung và metadata của email.
Có thể mở file bằng HxD hoặc sử dụng strings, sau đó tìm các từ khóa liên quan như risk, compromised, IP hoặc trực tiếp tìm pattern IPv4

Từ nội dung email, xác định được ba địa chỉ IP được nhắc đến

145.67.29.88, 212.33.10.112, 192.168.16.128
Q5: By examining the malicious executable, we found that it uses an obfuscated PowerShell script to decrypt specific files. What predefined password does the script use for encryption?
Yêu cầu: Phân tích executable độc hại và xác định password được hardcode trong PowerShell script dùng cho quá trình mã hóa file.
Trước tiên, kiểm tra hành vi của mẫu IMF-Info.pdf.exe trên các nguồn malware analysis. Trong kết quả behavioral analysis có thể thấy một PowerShell script đáng ngờ với tên:
1 | Gz3m6mG3j2TyAqF2Zx4v.ps1 |


Tiếp tục phân tích executable bằng strings và tìm các chuỗi liên quan đến PowerShell hoặc tên script. Từ đó có thể tìm thấy một đoạn dữ liệu Base64 bị obfuscate
Điểm đáng chú ý là script sử dụng [Array]::Reverse(...), cho thấy dữ liệu cần được đảo ngược trước khi decode Base64. Vì vậy có thể đưa chuỗi vào CyberChef với thứ tự xử lý:
1 | Reverse |
Sau khi deobfuscate, script lộ ra các tham số mã hóa, trong đó password được hardcode là Imf!nfo#2025Sec$. Script sử dụng password này cùng salt cố định và PBKDF2 để sinh key/IV cho AES

Imf!nfo#2025Sec$
Q6: After identifying how the script works, decrypt the files and submit the secret string.
Yêu cầu: Dựa trên cơ chế mã hóa đã phân tích ở Q5, giải mã các file bị mã hóa và tìm secret string.
Từ PowerShell script sau khi deobfuscate có thể thấy malware nhắm đến hai file trên Desktop:
1 | C:\Users\ethan\Desktop\IMF-Secret.pdf |
Sau khi mã hóa, các file gốc bị xóa và dữ liệu ciphertext được lưu lại với phần mở rộng .enc. Vì vậy, quay lại FTK Imager, export hai file sau từ Desktop:
1 | IMF-Secret.enc |
Các tham số cần giữ nguyên khi đảo ngược quá trình mã hóa gồm:
1 | Password : Imf!nfo#2025Sec$ |
Trước tiên cần tìm KEY và IV và vì đã có kích thước của KEY và IV nên kích thước chuỗi cần tìm là 48 byte tương ứng với 384 bit

Sau khi chạy script, hai file PDF gốc sẽ được khôi phục. Mở IMF-Mission.pdf để đọc secret string được yêu cầu bởi challenge

Ngoài ra có thể dùng một PowerShell script để thực hiện quá trình giải mã với cùng password, salt và PBKDF2 parameters:
1 | $password = "Imf!nfo#2025Sec$" |
CyberDefenders{N3v3r_eX3cuTe_F!l3$_dOwnL0ded_fr0m_M@lic10u5_$erV3r}
ATTACK CHAIN
