[watevrCTF 2019]ECC-RSA1

文件里大概给了一些数据以及p,q的生成方式,也就用到了ECC。

其中p,q对应着x,y的方程

其中,
(1)△=-16(4a^3+27b)≠0,用来保证曲线是光滑的,即曲线的所有点都没有两个或者两个以上的不同的
切线。
(2) a., b EK,K为E的基础域。
(3)点O2∞是曲线的唯一的无穷远点。

因为n=p*q

带入方程可以得到n*n=p^5+a*p^3+b*p^2(mod ecc_p)

带入sagemath

a=-0x3

b=0x51953eb9618e1c9a1f929a21a0b68540eea2da725b99b315f3b8b489918ef109e156193951ec7e937b1652c0bd3bb1bf073573df883d2c34f1ef451fd46b503f00

n=0x118aaa1add80bdd0a1788b375e6b04426c50bb3f9cae0b173b382e3723fc858ce7932fb499cd92f5f675d4a2b05d2c575fc685f6cf08a490d6c6a8a6741e8be4572adfcba233da791ccc0aee033677b72788d57004a776909f6d699a0164af514728431b5aed704b289719f09d591f5c1f9d2ed36a58448a9d57567bd232702e9b28f

p0=0x1ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff

R.<x>=Zmod(p0)[]

f=x**5+a*x**3+b*x**2-n*n

f.roots()

得到p:4573744216059593260686660411936793507327994800883645562370166075007970317346237399760397301505506131100113886281839847419425482918932436139080837246914736557

随后正常解rsa即可得到。

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值