0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

PcapPoisoning picoCTF (Writeup)

0
Posted at

【picoCTF】[PcapPoisoning] Writeup

問題概要

  • Category: Forensics

Description:

How about some hide and seek heh?
Download this file and find the flag.

日本語訳:

かくれんぼはどう?へへ。
このファイルをダウンロードして、フラグを見つけてみて。


解法のプロセス(アプローチ)

1. Wiresharkでの確認と初期調査

まずはダウンロードしたファイル(trace.pcap)をWiresharkで開いて確認してみます。
image.png

パケット一覧を見たところ、FTPプロトコルを用いた通信が大量に記録されているようですね。
しかし、HTTPなどのようにオブジェクトをエクスポートしようとしても、特にファイルがやり取りされている形跡は見当たりません。また、22bytes程度の同じような小さなデータが延々と送られ続けているのも不自然です。

2. stringsコマンドによる文字列抽出

FTP(File Transfer Protocol)は、データが暗号化されずに「平文」で通信されるプロトコルです。
そこで、「通信内容そのものにフラグの文字列が平文で紛れ込んでいるのではないか?」と推測し、Wiresharkでパケットを一つずつ見るのではなく、ターミナルから strings コマンドを使ってファイル全体の文字列を一気に抽出するアプローチに切り替えます。

抽出した大量の文字列の中から、さらに grep コマンドでフラグのフォーマットである "picoCTF{" を検索してみます。

strings trace.pcap | grep "picoCTF{"

実行結果:

picoCTF{P64P_4N4L7S1S_SU55355FUL_4624a8b6}

推測通り、見事にフラグがヒットしました!

Flag:
picoCTF{P64P_4N4L7S1S_SU55355FUL_4624a8b6}


お疲れさまでした!

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?