> For the complete documentation index, see [llms.txt](https://writeups.ayweth20.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://writeups.ayweth20.com/2025/404ctf-2025/analyse-forensique/apprenti-carver-1-2.md).

# Apprenti Carver \[1/2]

**Catégorie:** Analyse forensique - **Difficulté:** Intro

**Description:**

<figure><img src="/files/aMVnVpBnL0hSbHg7boil" alt=""><figcaption></figcaption></figure>

Solution:

L'auteur de ce challenge nous mets à disposition un fichier de type .ova qui est un fichier contenant une VM.\
Il nous donne les creds de login si jamais nous voulons lancer la machine en GUI, mais cela est risqué car il se peut que pendant l'initialisation, des données soient écrasées.

Pour contrer cela, nous allons directement extraire le disque de cette machine avec l'outil WinRar ou une ligne de commande comme s'il s'agissait simplement d'une archive.\
Cela nous donne accès à 3 fichiers, dont celui qui nous intéresse :&#x20;

<figure><img src="/files/7tHjKcICsfKHZhcFFwev" alt=""><figcaption></figcaption></figure>

Une fois que nous avons récupéré ce disque .vmdk, nous allons l'analyser avec Autopsy qui nous permettra de naviguer sur le disque comme s'il était sur notre machine. Étant donné qu'il est question de l'utilisateur root, nous allons directement voir ce qu'il a exécuté :&#x20;

<figure><img src="/files/BciWaZjLBpL8QsYPPLnK" alt=""><figcaption></figcaption></figure>

Et nous trouvons notre précieux :tada:

<details>

<summary>🚩FLAG</summary>

```
404CTF{hyp3rv1s0r_f0r_l1f3}
```

</details>
