Misc基本解题思路
文件操作与隐写:
文件类型识别:
linux系统下使用file filename
使用winhex查看文件头,判断文件类型,一般二进制编辑器内容头部或尾部可能存在flag,中部也有可能
文件头残缺/错误:使用file filename命令无法判断文件类型,输出为data,使用winhex根据已知或猜想补充文件头
文件分离操作:
linux中使用binwalk工具,使用binwalk filename分析文件,使用binwalk -e filename分离隐藏文件
当binwalk无法使用,可以使用foremost filename -o foldername分离文件
当文件分离出错或其他原因无法分离时,可以使用dd实现文件手动分离,dd if=源文件 of=目标文件名名 bs=1 skip=开始分离的字节数
参数说明:if=file #输入文件名,缺省为标准输入
of=file #输出文件名,缺省为标准输出
bs=bytes #同时设置读写块的大小为bytes,可替代ibs和obs
skip=blocks #从输入文件开头跳过blocks个块后再开始复制
使用010editor或winhex直接将想要分离的文件数据复制保存为另一个文件
010:right click->selection->save selection
获得疑似文件的十六进制数据文件时,可以将数据放入二进制编辑器后另存为目标文件
文件合并操作:
linux下文件合并,cat 合并的文件 合并的文件>输出文件
完整性检测:md5sum filename
windows下文件合并:copy /B 合并的文件+合并的文件 输出文件
完整性检测:certutil -hashfile filename md5
文件内容隐写:
就是直接将flag以十六进制的形式写在文件中,通常在文件的开头或结尾部分,分析时通常重点观察文件开头和结尾部分。如果在文件中间部分,通常搜索关键字来查找隐藏内容
winhex/010editor:查找具有关键字或与文件内容不和谐的部分,通常为文件首部或尾部,最后拖动滚轮寻找
notepad++:打开文件寻找关键字,最后拖动滚轮寻找(最后可通过安装插件HEX-Editor实现winhex的功能)
图片隐写术:
常见隐写方式:细微的颜色差别StegOnline
GIF图多帧隐藏 Resize animated GIF
颜色通道隐藏
不同帧图信息隐藏
不同帧对比隐写
Exif信息隐藏
图片修复
图片头修复
图片尾修复
CRC校验修复
长宽高高度修复
最低有效位LSB隐写
图片加密
Stegdetect
outguess
Jphide
F5
Firework:使用winhex打开文件头有firework标识,可以通过firework获取信息
Exif:图片属性
linux:exiftool filename
image->Image combiner对两张图片进行操作
LSB:用嵌入的隐藏信息取代载体图像的最低比特位,原高位平面与替代隐藏信息的最低位平面组合成含隐藏信息的新图形,stegsolve、zsteg(linux)、wbstego4(解密通过lsb加密的图片)、py脚本
TweakPNG:文件头正常却无法正常打开文件,利用TweakPNG如何正确修改CRC后使用winhex进行修改
Bftools:在windows中cmd下对加密图片进行加密
bftools.exe decode braincopter filename -output 输出文件
bftools.exe run 上一步输出的文件
SilentEye:windows下打开文件
JPG图像加密:Stegdetect工具探测加密
stegdetect xxx.jpg
stegdetect -s 敏感度 xxx.jpg
判断后根据判断出来的加密类型实用工具进行解密
Jphide
Outguess:linux需编译使用:./configure&&make&&make install
outguess -r filename 输出结果文件名
F5:进入F5-steganography-F5目录,将图片文件拷贝至该目录下,从cmd进入
Java Exrtact filename -p 密码
压缩文件处理:
伪加密:zip:使用winhex打开文件,找到文件头第9、10个字符,将其修改为00 00
搜索16进制50 4B 01 02可以看到每个加密文件的文件头
rar:找到第24个字节,该字节尾数为4表示加密,0表示无加密,改为0即可破解伪加密,7列2行
暴力破解:建议使用1-9位数字密码和系统自带的英文字典作为密码字典
明文攻击:已知部分文件的明文内容
1.将readme.txt明文文件进行压缩,变成readme1.zip
2.打开工具选择攻击类型为明文,选择路径为readme1.zip,加密的文件
选择要破解的文件,点击开始,破解成功会获得密码
有时候并不能爆破出口令。但可以找到加密密钥,点击保存保存解密文件即可
1.有一个名文文件,压缩后CRC值与加密压缩包中的文件一致
2.明文文件的压缩算法需要与加密压缩文件的压缩算法一致
好压可以选择压缩时的压缩算法
有时候给出的RAR文件的头部各字块会故意给错导致无法识别
HEAD_CRC 2字节 所有块或块部分的CRC
HEAD_TYPE 1字节 块类型
HEAD_FLAGS 2字节 块标记
HEAD_SIZE 2字节 块大小 #如果块标记的第一位被置1的话,还存在:
ADD_SIZE 4字节 可选结构-增加块的大小
那么,文件块的第三个字节为块类型,也叫头类型
头类型是0x73表示是标记块
头类型是0x73表示是压缩文件头块
头类型是0x74表示是文件头块
头类型是0x75表示是注释头
流量取证技术:
流量包文件分析:总体把握-协议分级、端点统计
过滤筛选-过滤语法、Host、Protocol、contains、特征值
发现异常-特殊字符串、协议某字段、flag位于服务器中
数据提取-字符串取、文件提取
总体为三个方向-流量包修复、协议分析、数据提取
wireshark:过滤ip:ip.src eq x.x.x.x or ip.dst eq x.x.x.x
ip.addr eq x.x.x.x
过滤端口:tcp.port eq 80 or udp.port eq 80
tcp.dstport == 只显示tcp协议的目标端口
tcp.srcport == 只显示tcp协议的源端口
tcp.port >= 1 and tcp.port <= 80
过滤协议:tcp/udp/arp/icmp/http/ftp/dns/ip······
过滤MAC:eth.dst ==
包长度过程:udp.length == 26 这个长度是指udp本身固定长度8加上udp下面那块数据包之和
tcp.len >= 7 指的是ip数据包(tcp下面那块数据),不包括tcp本身
ip.len == 94 除了以太网固定长度14,其他都算是ip.len,即从ip本身到最后
frame.len == 119 整个数据包长度,从eth开始到最后
http模式过滤:http.request.method == "GET"
http.request.method == "POST"
http.request.uri == "img/logo-edu.gif"
http contains "GET"
http contains "HTTP/1."
http.request.method == "GET" && http contains "User-Agent:"
http contains "flag"
http contains "key"
tcp contains "flag"
本文来自博客园,作者:{xXiAOxi},转载请注明原文链接:{https://www.cnblogs.com/bravexiaoxi/},仅作为学习参考记录和使用,请勿用于任何非法用途!

浙公网安备 33010602011771号