LSB隐写与NTFS隐写

LSB隐写

LSB即最低有效位

png图片是一种无损压缩的位图片形格式,也只有在无损压缩或者无压缩的图片(BMP)上实现lsb隐写,jpg图片对像数进行了有损压缩,我们修改的信息就可能会在压缩的过程中被破坏。

png图片由RGB三原色红绿蓝组成,每一种颜色占用8位,取值范围为0x00~0xFF,即有256种颜色。
LSB隐写就是修改RGB颜色分量的最低二进制位也就是最低有效位,每个像数可以携带3比特的信息。

解题方法

把图片拖进stegsolve,选中red,green,blue的最低0位,然后右侧选中LSB First,然后Save Bin


lsb.png

以记事本形式打开文件,就可以找到flag了

ntfs隐写

NTFS交换数据流(ADS)简介

在NTFS文件系统中存在着NTFS交换数据流(Alternate Data Streams,简称ADS),这是NTFS磁盘格式的特性之一。每一个文件,都有着主文件流和非主文件流,主文件流能够直接看到;而非主文件流寄宿于主文件流中,无法直接读取,这个非主文件流就是NTFS交换数据流。
ADS的作用在于,它允许一个文件携带着附加的信息。例如,IE浏览器下载文件时,会向文件添加一个数据流,标记该文件来源于外部,即带有风险,那么,在用户打开文件时,就会弹出文件警告提示。再如,在网址收藏中,也会附加一个favicon数据流以存放网站图标。
ADS也被用于一些恶意文件隐藏自身,作为后门
学习戳https://www.cnblogs.com/Chesky/p/ALTERNATE_DATA_STREAMS.html

提取隐藏文件

通过看了一些资料,找到了Ntfs Streams Editor这个工具,可以扫描到可疑文件

977035-20161116005326607-289849401.png

图片来源:https://www.cnblogs.com/Chesky/p/ALTERNATE_DATA_STREAMS.html
后来又学到了一种可以直接通过DOS命令查看的方法
dir /r以只读查看文件(这里不知道为什么dir /a:hdir都不行)
ntfs.PNG

然后输入notepad命令直接查看
notepad 293.txt:flag.txt

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 引言 这篇文章介绍Windows下NTFS文件系统的ADS(alternate data streams,交换数据...
    查无此人asdasd阅读 8,624评论 0 0
  • NTFS设计目标和特性 1. NTFS设计目标 NTFS设计目标就包含作为一个企业级文件系统所需要的各种特性: 1...
    江南野栀子阅读 5,830评论 0 0
  • 题目链接: hint : ntfs流文件下载地址 分析:下载题目提供文件 : 发现是一个RAR文件 , 打开后发现...
    王一航阅读 8,642评论 6 2
  • WinRAR - 最新版本的更新 版本 5.50 1. WinRAR 和命令行 RAR 默认使用 RAR ...
    王舒璇阅读 7,009评论 0 2
  • 隐写术总结 AppLeU0·2015/02/10 10:14 http://drops.wooyun.org/ti...
    tmdsb38阅读 10,006评论 0 15