蓝帽杯CTF初赛 部分题解
手机取证_1
盘古手机取证运行exe文件,在图片列表下找到对应图片查看属性,得到分辨率为360×360。
计算机取证_1
volatility -f 1.dmp –-profile=Win7SP1x64 mimikatz 得到密码。
计算机取证_2
volatility -f 1.dmp –-profile=Win7SP1x64 cmdline 查看cmd操作,发现其中制作dmp文件的进程为MagentRAMCapture.exe,进程号为2192。
计算机取证_3
使用取证工具Elcomsoft Forensic Disk Decryptor恢复G.E01文件密钥,恢复辅助文件为1.dmp,使用密钥挂载磁盘还原出一个加密的word文件,一个txt文件,一个加密的ppt文件和一个密码字典。
AOPR挂载字典爆破word密码为688561,得到一个密钥文件,爆破ppt文件密码为287fuweiuhfiute,打开得到flag。
计算机取证_4
新建文本文档.txt中的内容不可读,volatility -f 1.dmp –-profile=Win7SP1x64 cmdline发现创建txt文档的操作在TrueCrypt.exe中执行,推测txt文档即为题目中的TrueCrypt文件。使用VeraCrypt挂载文档,并利用计算机取证_3中得到的密钥文档还原得到一个加密的压缩包,使用ARCHPR爆破压缩包密钥为991314,解压得到flag。
程序分析_1
使用安卓逆向工具jadx打开apk文件,查找MainActivity。在minmtta.hemjcbm.ahibyws.MainActivity下发现exec.azj.kny.d.c即为程序包名。
程序分析_2
主程序入口为minmtta.hemjcbm.ahibyws.MainActivity。
程序分析_3
base64编码解得https://ansjk.ecxeio.xyz,编码内容即为flag。
程序分析_4
主程序中出现了一个返回“开”字的函数,查询相关接口进行审计,在d.a.a.h.onCreate(Bundle)方法中发现可以实现安全监测的模块,根据继承链d.a.a.c.a.a回溯功能推测最终到a停止,提交答案正确。
网站取证_1
审计网页代码在/WWW/runtime/temp下发现木马文件0f71e181346d43e56722aec663e5d4e9.php,提交密码lanmaobei666。
网站取证_2
在/WWW/application/encrypt下找到encrypt.php文件。观察加密逻辑,算法为Rijndael(AES)-128,工作模式CBC,密文为str,密钥为PanGuShi,iv为sha1(“PanGuShi”)[:16],解密即可得到明文密码。
网站取证_3
在Channelorder.php中发现数据库加密过程。key为盐值。
domainhacker
在kali中binalk给出的pcapng流量包可以得到一个加密的压缩包1.rar,将交互流量内容进行url解码后转换,在其中的base64字段中发现压缩包密码。解压得到数据文本,NTLM行即为flag。
posted on 2022-07-13 09:37 Pl4y_w1th_M3 阅读(495) 评论(0) 收藏 举报
浙公网安备 33010602011771号