CTF之MISC(安全杂项)

 数据包中的线索

公安机关近期截获到某网络犯罪团伙在线交流的数据包,但无法分析出具体的交流内容,聪明的你能帮公安机关找到线索吗?

题目分析:查找文件内容,并对可疑内容进行查看,需要用到http或者tcp追踪流。如果不能直接提取出flag{}要对编码内容进行解码。

解题过程

追踪与获取文件有关的HTTP报文获取文件内容的编码 

 

 886f8ca6b71047498afe777c7860a7cc.png

转码网站:the-x.cn进行转码

e7a4c1fa1c654a0cb025a73a72df4f23.png

得出结果

8d2692b8871742599eae72c734e43eb9.png

总结:用base64进行解码的时候,不小心多粘了无关字符,导致没有jpg提示框,就卡在了解码这步。回头再粘贴的时候,粘取了正确范围,得到正确答案。启示:操作一定要细心。

被嗅探的流量

某黑客潜入到某公司内网通过嗅探抓取了一段文件传输的数据,该数据也被该公司截获,你能帮该公司分析他抓取的到底是什么文件的数据吗?

题目分析:巧用追踪流以获取解码线索

解题过程

HTTP流量

ae3f76c05b2f4bd59d1ce67caf0696ea.png

追踪上传文件相关的痕迹(POST请求)找到flag

1e2ff3d6e2e3427ca138cb648eeab117.png

 大白

题目分析:本题是一个图片,可能面临的问题是大小问题或格式问题。本题图看起来形状比较奇怪,可能是长或宽太小导致的,用winhex软件进行修复。

解题过程:

修改图片大小显示出隐藏的部分(winhex软件)

4d76f4fe939f4648ae6e3e4b2d505ff1.png

最后结果

5a4605d13f004a90936d617d0334e7d9.png

秘密藏在了哪里?

题目分析:压缩包注释信息是真正的压缩包(但数据有损坏),尤其是下面那一串代码,应该很重要,是解题的关键

解题过程:

1.打开rar压缩包

a44178efe4e747339bbfd56ee8935f61.png

2.压缩文件注释最下面的字符开头是代表zip的代码,将文件后缀改为zip

3f099a5fe73941698e03ffe98e4b9d19.png

3.用注释代码替代原代码

c3558ed3dbb14594a81e74420e9330c3.png

4.保存为文件后解压。

56530b9b187045e991be7f5971d39f9d.png

总结:开始的时候一直盯着txt文件看,即便是给了提示也没有发现解题的关键点。解题要注意灵活地思考,并且认真审题。

小明的保险箱

小明有一个保险箱,里面珍藏了小明的日记本,他记录了什么秘密呢?告诉你,其实保险箱的密码是小明的银行密码。

题目分析:用winhex打开,查看图片中是否包含zip、rar(通过文件头判断)等文件

小明的银行密码也说明很大可能是纯数字密码,需要破解密码的时候勾选数字会提高爆破效率。

解题过程:

1.用winhex打开并观察代码

adf021750c944e1c9c93d3ffb915822f.png

2.修改图片后缀得到加密压缩包

710b6d87e219496f830a545670183d11.png

3.打开文件,发现需要密码

27caebfa411d4599be15f4fffe023b48.png

4.用AAPR工具进行暴力破解

d76e5ec0d3d5429bb731eddfb2d81880.png

总结:要注意审题,可以很大程度的提高自己的效率。在运用winhex或者hxd进行文件查看的时候,要特别注意文件转码后其中含有的文件格式。

刷新过的图片

题目分析:可以用winhex或者hxd将图片打开,对其进行编辑,发现并没有意义。

本题运用了图片隐写,需要用到F5-steganography-master和java环境提取重要信息。

解题过程:

1.图片 F5 隐写解密(GitHub - matthewgao/F5-steganography: F5 steganography),获得ouput.txt文件

f97435f359e84c6aaf27606e239fbdb3.png

2.观察output软件是乱码,但是开头有PK(即代表zip的字样,并且有flag.txt所以其很可能是解题的关键)

b1b75871cf0a491d8b8f00e6814d30b0.png

3.更改txt后缀为zip,再次打开发现需要密码,是伪加密,用010 editor工具打开,并做修改。通过010 Editor修改压缩源文件数据区和目录区的全局方式位标记,将伪压缩文件恢复到未加密的状态。 将01 改为00(红色部分)

01e840005e4445aabe642a3172667554.png

4.文件保存后,再打开得到结果。

33c3ccf3b0a4410a937446660ab629f7.png

被窃取的文件

题目分析:首先提到文件想到的是ftp,但是搜寻ftp没有出现可以得出结论的结果,于是搜索ftp-data,解题线索出现了。

解题过程:

1.搜索ftp-data

0a490d3c62634716ae5c732bc29e57b8.png

2.对其追踪tcp流,发现Rar!

943c2ecc9a5f4ab8949ede946cde8825.png

3将结果以原始数据形式保存为rar模式文件

5c85e0f18ea64e0aae029940377794ee.png

4.发现需要密码,用AAPR进行暴力破解,得到结论

5108958522e140efb5e5d45e2e7b6032.png

总结:在解码过程中,文件后缀和wireshark的追踪是一个很重要的突破点。

 

  • 29
    点赞
  • 37
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值