蓝帽杯CTF初赛 部分题解

手机取证_1

盘古手机取证运行exe文件,在图片列表下找到对应图片查看属性,得到分辨率为360×360。

 

计算机取证_1

volatility -f 1.dmp –-profile=Win7SP1x64 mimikatz 得到密码。

 

计算机取证_2

volatility -f 1.dmp –-profile=Win7SP1x64 cmdline 查看cmd操作,发现其中制作dmp文件的进程为MagentRAMCapture.exe,进程号为2192。

 

计算机取证_3

使用取证工具Elcomsoft Forensic Disk Decryptor恢复G.E01文件密钥,恢复辅助文件为1.dmp,使用密钥挂载磁盘还原出一个加密的word文件,一个txt文件,一个加密的ppt文件和一个密码字典。

AOPR挂载字典爆破word密码为688561,得到一个密钥文件,爆破ppt文件密码为287fuweiuhfiute,打开得到flag。

 

计算机取证_4

新建文本文档.txt中的内容不可读,volatility -f 1.dmp –-profile=Win7SP1x64 cmdline发现创建txt文档的操作在TrueCrypt.exe中执行,推测txt文档即为题目中的TrueCrypt文件。使用VeraCrypt挂载文档,并利用计算机取证_3中得到的密钥文档还原得到一个加密的压缩包,使用ARCHPR爆破压缩包密钥为991314,解压得到flag。

 

程序分析_1

使用安卓逆向工具jadx打开apk文件,查找MainActivity。在minmtta.hemjcbm.ahibyws.MainActivity下发现exec.azj.kny.d.c即为程序包名。

 

程序分析_2

主程序入口为minmtta.hemjcbm.ahibyws.MainActivity。

 

程序分析_3

base64编码解得https://ansjk.ecxeio.xyz,编码内容即为flag。

 

程序分析_4

主程序中出现了一个返回“开”字的函数,查询相关接口进行审计,在d.a.a.h.onCreate(Bundle)方法中发现可以实现安全监测的模块,根据继承链d.a.a.c.a.a回溯功能推测最终到a停止,提交答案正确。

 

网站取证_1

审计网页代码在/WWW/runtime/temp下发现木马文件0f71e181346d43e56722aec663e5d4e9.php,提交密码lanmaobei666。

 

网站取证_2

在/WWW/application/encrypt下找到encrypt.php文件。观察加密逻辑,算法为Rijndael(AES)-128,工作模式CBC,密文为str,密钥为PanGuShi,iv为sha1(“PanGuShi”)[:16],解密即可得到明文密码。

 

网站取证_3

在Channelorder.php中发现数据库加密过程。key为盐值。

 

domainhacker

在kali中binalk给出的pcapng流量包可以得到一个加密的压缩包1.rar,将交互流量内容进行url解码后转换,在其中的base64字段中发现压缩包密码。解压得到数据文本,NTLM行即为flag。

posted on 2022-07-13 09:37  Pl4y_w1th_M3  阅读(495)  评论(0)    收藏  举报

导航