buuctf
金山胖
打开文件是一个GIF图片,分帧查看,得到flag{he11ohongke}
你竟然赶我走
打开是一张图片,拖入010二维码,在文件末尾得到flag
二维码
是一张图片,拖入010,发现有压缩包,foremost分离得到一个文件,包含txt文件,爆破得到密码7639,打开得到flag
大白
修改图片高度得到flag
wireshark
打开是流量包,对于流量包的解法,1.直接搜索,字符串搜索flag,2.用记事本打开,查找关键字,得到flag,3.追踪TCP流,本题是筛选过滤,得到flag
乌镇峰会种图
打开是一种张图片,010查看在文件末尾发现flag
N种方法解决
打开文件是一个exe文件,打不开,拖入010查看得到一串base64,base64转图片,扫描二维码得到flag
FLAG
打开是zilb文件,在StegSolve里选择RGB最低位,得到50 4B 03 04开头的zip压缩文件,保存后解压,得到一个不知名文件,拖入010中,是ELF文件,需要在虚拟机上运行,这里权限不够,然后加了权限,运行得到flag
被嗅探的流量
打开是一个流量包,通过“http.request.method==POST”精准过滤,然后追踪http流,查找flag,得到
面具下的flag
打开是一张图片,binwalk分离得到一个zip文件,解压发现需要密码,随波逐流伪加密修复,解压,里面有一个vmdk文件,可以用7-zip解压,这里在虚拟机上解压,命令:7z x flag.vmdk -o./ 解压得到两个文件,一个是Brainfuck编码,另一个是Ook编码,解开后两个合一起得到flag
来题中等的吧
是一张摩斯密码图片,根据图片敲出摩斯密码,解密得到flag
数据包中的线索
打开是一个流量包,wireshark中http头少,先从http开始,发现142包含txt文件,追踪http流,发现base64编码,转图片得到flag
九连环
很复杂,伪加密是一奇一偶,随波逐流里面的伪加密修复没有用,文件先给了一张图片,这里需要binwalk和foremost同时操作,binwalk先分离图片,再使用得到dd if=123456cry.jpg of=1.zip skip=19560 bs=1将分离的文件转化为1.zip,使用unzip 1.zip解压得到asd文件夹,里面是加密文件,这里将1.zip拖到010中,将01 08 修改为00 08,成功解决伪加密,然后出来一张图片,用steghide extract -sf +图片名称即可得到密码,可以从图片提取隐藏的数据,使用密码可以得到flag.txt的内容,结束
刷新过的图片
本题涉及F5解密,伪加密,需要注意的是,linux系统默认的是jdk17,这里需要安装jdk11,题目给了一张图片,以及提示刷新键是F5,所以说F5解密,java Extract /路径/Misc.png,得到一个output.txt 文件,使用命令cat output.txt,查看文件,发现是一个压缩包,然后修改后缀名,拖入010中,把01改为00,解压得到flag
被偷走的文件
打开是一个流量包,拖入wireshark里面分析,看到FTP流里包含rar文件,于是过滤FTP-data,追踪TCP流,显示为原始数据,另存为rar文件,archpr爆破得到密码,解压得到flag
黑客帝国
打开附件中的txt文件看到一串16进制字符,看开头52617221发现是rar文件的文件头,脚本将16进制转为二进制流转存为flag.rar
hex_data = "txt里面的内容复制粘贴" # 将十六进制字符串转换为字节对象 byte_data = bytes.fromhex(hex_data) with open('flag.rar', 'wb') as file: file.write(byte_data)然后arphcr爆破得到密码3690,出来一张图片,加载不出来,提示语法错误并在结尾看到FFD9,猜测是jpg文件,将文件头修改为FF D8 ,并另存为jpg文件打开图片就可以看到flag。
隐藏的钥匙
打开是一张图片,拖入010中,查找flag,得到一串base64编码,base64解码得到flag
总结
1.对于流量包的解法,1.直接搜索,字符串搜索flag,2.用记事本打开,查找关键字,得到flag,3.追踪TCP流,流量包做法https://blog.csdn.net/wx17343624830/article/details/132359076?fromshare=blogdetail&sharetype=blogdetail&sharerId=132359076&sharerefer=PC&sharesource=2502_93927373&sharefrom=from_link
2.zilb文件,在StegSolve里选择RGB最低位,得到50 4B 03 04开头的zip压缩文件,保存后解压,得到一个不知名文件,拖入010中,是ELF文件,虚拟机打开运行
3.详细可见伪加密https://blog.csdn.net/xiaozhaidada/article/details/124538768?fromshare=blogdetail&sharetype=blogdetail&sharerId=124538768&sharerefer=PC&sharesource=2502_93927373&sharefrom=from_link
打开这种需要密码的方法无非就这三种:
(1)根据提示或其他文件解出密码
(2)暴力破解
(3)伪加密修改
1.压缩源文件数据区:
50 4B 03 04:这是头文件标记 (0x04034b50)
14 00:解压文件所需 pkware 版本
00 00:全局方式位标记(判断有无加密)
08 00:压缩方式
5A 7E:最后修改文件时间
F7 46:最后修改文件日期
全局方式位标记的四个数字中只有第二个数字对其有影响,其它的不管为何值,都不影响它的加密属性,即:
第二个数字为奇数时 –>加密
第二个数字为偶数时 –>未加密
3.steghide --extract -sf [要提取的图片]
详细可见steghide的用法https://blog.csdn.net/2303_81350014/article/details/139077399?fromshare=blogdetail&sharetype=blogdetail&sharerId=139077399&sharerefer=PC&sharesource=2502_93927373&sharefrom=from_link
4.F5隐写F5隐写https://blog.csdn.net/weixin_29314405/article/details/159344828?fromshare=blogdetail&sharetype=blogdetail&sharerId=159344828&sharerefer=PC&sharesource=2502_93927373&sharefrom=from_link
java Extract /路径/Misc.png
5.不同文件类型对应的文件头尾
文件类型https://blog.csdn.net/m0_73766321/article/details/131725808?fromshare=blogdetail&sharetype=blogdetail&sharerId=131725808&sharerefer=PC&sharesource=2502_93927373&sharefrom=from_link
