欢迎来到地狱

题目地址

解压压缩包,得到三个文件:地狱伊始.jpg、第二层地狱.docx、快到终点了.zip。jpg图片打开是空白,word文件和zip文件都被加了密。

第一层地狱: 地狱伊始

图片破解

用winhex打开地狱伊始.jpg发现文件头缺失。


image.png

通过比较正常的jpg文件,在winhex中插入缺失的jpg文件头FFD8FFE0,在第一个字节处,选择Edit | Clipboard Data | paste,然后保存,得到jpg图片:

地狱伊始.jpg

https://pan.baidu.com/s/1i49Jhlj下载到音频文件地狱之声.wav。

音频处理

用audacity打开文件

image.png

选择频谱图(左边地狱之声旁边黑色的倒三角),调整菜单效果中的“低音和高音”,得到下面的图。
image.png

得到图形 -.-/./-.--/.-.. /./ - /..- /.../ --./ ---(空格用/替换),猜测是摩尔斯电码。在https://www.bejson.com/enc/morse/解密后得到keyletusgo 。
image.png

通过尝试,word文件的密码为letusgo。

第二层地狱

word文件有一张图片和一段文字


image.png

根据文字提示,首先找“剑”。Ctrl+A全选后,鼠标右键选择字体,取消隐藏字体


image.png

出现字符串 image steganography(图像隐写术),如果是乱码需要更换字体。

在网站http://www.atool.org/steganography.php图片中隐藏的信息为:key{you are in finally hell now},{}中的内容即为第三地狱钥匙。

第三层地狱

解压zip文件后得到图片“地狱大门.jpg”和文本文件“最后一层地狱.txt”。

密码破解

txt文件内容是

这里有一个大门,勇士把它轰开吧。
(tips:01110010011101010110111101101011011011110111010101101100011010010110111001100111)

将二进制转换成十六进制再转换成字符串得到信息:ruokouling

from bitarray import bitarray
binstr = '01110010011101010110111101101011011011110111010101101100011010010110111001100111'
print(bitarray(binstr).tobytes())

文件分离

用binwalk查看jpg图片,发现图像后面有zip文件。


image.png

文件分离,windows可使用winhex把zip内容复制出来新建文件,linux/Mac系统可使用foremost和dd命令

[#107#ctf]$foremost 地狱大门.jpg
Processing: 地狱大门.jpg
|foundat=小姐姐诶.txtπ��
*|

如果用dd命令,由于binwalk没有zip文件的开始位置信息,先用hexdump 将十六进制数据输入到文件,在文件中搜索"50 4b 03 04"


image.png

找到位置为 0xf2b4,即62132

>>> print(0xf2b4)
62132

用dd命令导出zip文件

$dd if=地狱大门.jpg of=o.zip skip=62132 bs=1
474+0 records in
474+0 records out
474 bytes transferred in 0.003923 secs (120828 bytes/sec)

得到zip文件后,根据前面的信息知道是弱口令,在网上下载弱口令字典破解zip密码。windows系统可以ARCHPR,linux下面的fcrackzip字典破解不好用,或者是我的方法没对,用python解密

#/usr/bin/env python3
# -*- coding:utf-8 -*-
import zipfile
import threading
import argparse

def extractFile(zFile,password):
    '''
    破解方法
    :param zFile: 需要破解的文件
    :param password: 尝试密码
    :return:
    '''
    try:
        zFile.extractall(pwd=password.encode('utf-8'))
        print("Found Passwd:", password)
        event.set()
        return password
    except:
        event.wait()
        pass


def main():
    '''
    主函数
    '''
    parser = argparse.ArgumentParser(description='Process some integers.')   # 首先创建一个ArgumentParser对象
    #parser.add_argument('integers', metavar='N', type=int, nargs='+',           # 添加参数
    #                help='an integer for the accumulator')
    #parser.add_argument('--sum', dest='accumulate', action='store_const',
    #                const=sum, default=max,
    #                help='sum the integers (default: find the max)')     # 添加--sum则返回所有数之和,否则返回列表中的最大值
    parser.add_argument('-d', '--dictionary', help='dictioanry file')     # 添加字典文件
    parser.add_argument('file', help='zip file')     # 添加字典文件


    args = parser.parse_args()
    #print (args.file)
    #print (args.dictionary)

    zFile=zipfile.ZipFile(args.file)
    passFile=open(args.dictionary)
    for line in passFile.readlines():
        if event.isSet():
            print ("End")
            return
        else:
            password = line.strip('\n')
            t = threading.Thread(target=extractFile, args=(zFile, password))
            t.start()


if __name__=='__main__':
    event=threading.Event()
    main()

保存文件crackzip.py,运行得到密码Password, 500-top.txt是字典文件。

$python3 ./crackzip.py -d 500-top.txt o.zip
Found Passwd: Password
End

解压后得到txt文件小姐姐诶.txt,内容如下:

呀呀呀呀!小姐姐(flag)已经被贝斯家族的人劫持了,你找到凯撒家族发现小姐姐被这个家族的仆人带向了地狱的另一个名门望族,贝斯家族。中途他们还经历了兔子洞穴。最后你从那个家族的sixfour手里拿到了面目全非的小姐姐(VTJGc2RHVmtYMTlwRG9yWjJoVFArNXcwelNBOWJYaFZlekp5MnVtRlRTcDZQZE42elBLQ01BPT0=)。你能帮小姐姐恢复容貌吗?

文中字符串是加密字串,文中描述加密过程为 flag -> 凯撒加密 -> rabbit加密 -> base64加密。对应逆操作为:

  • base64解密
U2FsdGVkX19pDorZ2hTP+5w0zSA9bXhVezJy2umFTSp6PdN6zPKCMA==
  • rabbit解密
fxbqrwrvnwmngrjxsrnsrnhx

-- 凯撒解密

第1次解密:fxbqrwrvnwmngrjxsrnsrnhx
第2次解密:ewapqvqumvlmfqiwrqmrqmgw
第3次解密:dvzopuptluklephvqplqplfv
第4次解密:cuynotosktjkdogupokpokeu
第5次解密:btxmnsnrjsijcnftonjonjdt
第6次解密:aswlmrmqirhibmesnminmics
第7次解密:zrvklqlphqghaldrmlhmlhbr
第8次解密:yqujkpkogpfgzkcqlkglkgaq
第9次解密:xptijojnfoefyjbpkjfkjfzp
第10次解密:woshinimendexiaojiejieyo
第11次解密:vnrghmhldmcdwhznihdihdxn
第12次解密:umqfglgkclbcvgymhgchgcwm
... ...

可以看到第十次解密即为最终的flag

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,837评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,551评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,417评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,448评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,524评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,554评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,569评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,316评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,766评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,077评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,240评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,912评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,560评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,176评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,425评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,114评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,114评论 2 352

推荐阅读更多精彩内容