【picoCTF】[PcapPoisoning] Writeup
問題概要
- Category: Forensics
Description:
How about some hide and seek heh?
Download this file and find the flag.
日本語訳:
かくれんぼはどう?へへ。
このファイルをダウンロードして、フラグを見つけてみて。
解法のプロセス(アプローチ)
1. Wiresharkでの確認と初期調査
まずはダウンロードしたファイル(trace.pcap)をWiresharkで開いて確認してみます。

パケット一覧を見たところ、FTPプロトコルを用いた通信が大量に記録されているようですね。
しかし、HTTPなどのようにオブジェクトをエクスポートしようとしても、特にファイルがやり取りされている形跡は見当たりません。また、22bytes程度の同じような小さなデータが延々と送られ続けているのも不自然です。
2. stringsコマンドによる文字列抽出
FTP(File Transfer Protocol)は、データが暗号化されずに「平文」で通信されるプロトコルです。
そこで、「通信内容そのものにフラグの文字列が平文で紛れ込んでいるのではないか?」と推測し、Wiresharkでパケットを一つずつ見るのではなく、ターミナルから strings コマンドを使ってファイル全体の文字列を一気に抽出するアプローチに切り替えます。
抽出した大量の文字列の中から、さらに grep コマンドでフラグのフォーマットである "picoCTF{" を検索してみます。
strings trace.pcap | grep "picoCTF{"
実行結果:
picoCTF{P64P_4N4L7S1S_SU55355FUL_4624a8b6}
推測通り、見事にフラグがヒットしました!
Flag:
picoCTF{P64P_4N4L7S1S_SU55355FUL_4624a8b6}
お疲れさまでした!