第四届“世安杯” Reverse Mobile 笔记(一)

20171008 时长12h

Re: console

打开,windows提示需要安装.net 4.0,安装后打开

打开是空白,随意输入,提示wrong  

peid打开,

peid

提示编程语言为c#

.Net逆向,使用reflector反编译,找出加密方法

基本流程为字符串加密后与输入的值比较

内do..while循环里 num2递增,即A_1 递增,也就是与数组A_1 [1~14]轮流异或

外do.while循环从字符串数组string A_0里取ch,进行内循环的异或,最后与把ch连接成字符串A_2 

最后回传参数A_2,即string str2

再经过replace方法把"-"替换为"",md5计算后加上flag{}与输入比较

解密脚本:

import hashlib

str1 = [0x2, 0x3, 0x5, 0x7, 0xb, 0xd, 0x11,0x13, 0x17, 0x1d, 0x1f, 0x25, 0x29, 0x2b, 0x2f, 0x35,0x3b, 0x3d, 0x43, 0x47,0x49, 0x4f, 0x53, 0x59, 0x61, 0x65, 0x67, 0x6b, 0x6d, 0x71]

str2 = "CreateByTenshine"

str3 = ""

for i in xrange(len(str2)):

     t= ord(str2[i])

     for j in range(1,15):

            t = str1[j] ^ t

     str3 += chr(t)

for k in xrange(len(str3)):

     if (str3[k] == '-'):

           str3[k] = ''

print str3

m = hashlib.md5()

m.update(str3)

result = m.hexdigest()

print 'flag{' + result + '}'

结果


Re: 简单算法

elf文件,linux x64打开

程序运行

ida64打开,载入后查看string,F5查看伪c代码,找到整个逻辑

ida F5
判断v1

v1的在内存中的地址开始位置在rbp-b0h,输入的值根据汇编lea (目标地址传送指令) 判断v1存放输入字符串

v7要作为v5循环提取字符串转存为数组,v7判断位数为22,即v7的值为0~21递增

v5输入的值,与计算过的值v9逐字节异或,再与程序的数组v6逐字节比较

所以,v6为正确异或后的值

只需把v6与计算过的v9异或,即得应该正确输入的值

程序逻辑是: 输入值与计算的值异或,再与程序内的字符数组(byte_6b4270)逐位判断是否相等

查看程序内的字符数组(byte_6b4270)均为8位,但计算后异或的值显然远远大于字符的值,所以要取低八位计算异或的值

v10=10,也就是说该题目有很多flag,只能准确确定10位

其他位数需要脑洞了

解题:1.计算出要异或的值

#include<stdio.h>

#include<windows.h>

#include<tchar.h>

#include<stdlib.h>

int main()

{

   int v8 = 0; 

   int v4 ;

   int v9 =0;

   int v7 = 0;

for (v7=0;v7<=21;v7++)

{

   int v4 = v7+1;

   v9 = 0;

   v8 = 0;

   while ( v8 < v4 )

   {

       ++v8;

       v9 = 1828812941 * v9 + 12345;

    }

printf("0x%x,",(unsigned __int8)v9);     //打印低八位

   }

}


2.解密flag

a = [ord(i) for i in "5FF25E8B4E0EA3AAC793813D5F74A309912B49289367".decode("hex")]

xor =[0x39,0x9e,0x3f,0xec,0x35,0x6a,0x9b,0x98,0xf1,0xf6,0xb7,0x4,0x6d,0x42,0x93,0x30,0xa9,0x4e,0x2f,0x1c,0xa5,0x1a]

f = [0 for i in range(22)]

r = ""

for i in range(22):

     f[i] = chr(a[i]^xor[i])

for i in range(len(f)):

     r += f[i]

print r


解出flag


验证正确


Re: 动态暴力破解


ida载入,查找字符串

发现疑似flag字符串   FYM-OI}olte_zi_wdqedd_djrzuj_shgmEDFqo{

想到凯撒加密,直接列举解密,找不到正确的答案

内存中找到了硬编码的字符串:'dfhlnrtxdflprvbhjptvbhjptvbfltxzdfjxbhj'


标准凯撒移位

解密脚本:

s1 = 'FYM-OI}olte_zi_wdqedd_djrzuj_shgmEDFqo{'

s2 = 'dfhlnrtxdflprvbhjptvbhjptvbfltxzdfjxbhj'

s1 = list(s1)

for i in range(len(s1)):

       pos = ord(s2[i])-ord('a')

       if s1[i]=='{':

                s1[i]='}'

       elif s1[i]=='}':

               s1[i]='{'

       elif s1[i]=='_':

              pass

       else:

               if s1[i].islower():

                      s1[i] = chr(ord(s1[i])-pos%26)

                      if ord(s1[i])<ord('a'):

                               s1[i] = chr(ord(s1[i])+26)

               elif s1[i].isupper():

                      s1[i] = chr(ord(s1[i])-pos%26)

                      if ord(s1[i])<ord('A'):

                              s1[i] = chr(ord(s1[i])+26)

              else:

                     pass

f = ""

for i in range(len(s1)):

      f+=s1[i]

printf


最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,100评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,308评论 3 388
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,718评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,275评论 1 287
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,376评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,454评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,464评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,248评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,686评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,974评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,150评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,817评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,484评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,140评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,374评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,012评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,041评论 2 351

推荐阅读更多精彩内容

  • 20170916 时长36h Re : EasyHook 运行 ida载入 查看main 判断出需要输入19位 O...
    SueLyon阅读 1,175评论 0 0
  • 一、基础小知识 1、Python是一种脚本语言,源文件通常以.py作为扩展名,其运行方式与java类似,都是编译成...
    C神2016阅读 1,572评论 0 1
  • 背景 一年多以前我在知乎上答了有关LeetCode的问题, 分享了一些自己做题目的经验。 张土汪:刷leetcod...
    土汪阅读 12,743评论 0 33
  • 1. Java基础部分 基础部分的顺序:基本语法,类相关的语法,内部类的语法,继承相关的语法,异常的语法,线程的语...
    子非鱼_t_阅读 31,605评论 18 399
  • 汉字造字用字大概可分为三个阶段:形象阶段(象形,指事,会意)、假借阶段(如QQ输入的错字)、形声阶段(拼音文字)。...
    Cherrie_Hou阅读 1,143评论 0 48