CSAW CTF取证

题目dumpster diving  老外的题解

思路,首先使用Trid 查看文件的格式,得知是ELF(二进制可执行文件)。解压开来接近500MB,体积太大了。(Trid是个神器,下载回来的识别文件格式特征文件(xml)有几千个,总体积30MB。)

在此学习了一个strings 命令,可以查看二进制文件中可打印的字符串,因此strings firefox.mem|grep flag 得解。

---------------

题目why not sftp?   老外的题解

思路,根据题目可知关键点在于明文ftp导致的信息泄露。在wireshark过滤器筛选ftp,观察得知客户端请求了一个zip.zip 的文件。再在过滤器输入ftp-data 找到zip文件传输的第一个包,右键Follow TCP Stream 看到熟悉的PK开头的数据流啦。保存为raw形式的文件,后缀命名为zip,解压缩得到flag图片。

题目Obscurity  老外的题解

题目是一个pdf.pdf 的文件,打开是一张图片。可能一开始我们会尝试改rar类后缀看是否隐藏文件,然后将图片拷贝出来看图片是否有猫腻。本题的考点在于在pdf直接隐藏了一段文本,因此与该张图片无任何关系。老外的思路是,对于一个pdf文件,首先会用pdfid.py检查是否内含Javascript代码,然后用pdf-parser.py 检查发现text section,因此用pdf2txt.py转换成txt文本,得到flag.

题目Fluffy No More    老外的题解

老外从var/log/audit.log 一路寻找得到一个PDF文件,然后分析得到一个Javascript代码,解码得到flag。总体来说,PDF分析在此次比赛中比较重要。我推荐PDF Stream Dumper,加载pdf,点击Javascript_UI即可。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 取证类题目 在CTF中,取证赛题包括了文件分析、隐写、内存镜像分析和流量抓包分析。任何要求检查一个静态数据文件(与...
    查无此人asdasd阅读 5,229评论 0 2
  • 在我们物质生活日益丰富的今天,我们对精神世界有了更高的追求。读书,也成为了我们很多人的日常之需,把读书作为了我们每...
    阿尹说说阅读 2,472评论 9 12
  • 早上打开电脑,我被腾讯头条新闻吓到了。凭以往经验,应该被夜店枪击案、恐怖袭击、南海仲裁、台风妮妲占据的要闻版块,赫...
    四小姐的家阅读 3,803评论 0 51
  • 世间事除了放下你,哪一件事不是闲事! 2017年10月11日 星期三 雨 这个问题在家中被问到过,来到公司也看到了...
    默默喜欢你阅读 3,914评论 2 4
  • 小厨娘的味蕾只属美食 欣赏色 呼吸香 品尝味 躁动的心因美食而安静 每一次动手都是一次修炼 最爱的人因你的美食而健康
    深北羽翼阅读 1,137评论 15 9