BUUCTF流量隐藏

极客

哎哟喂!BUUCTF流量隐藏这坑,我整整爬了一晚上才出来!

家人们,谁懂啊!昨晚我本来想美美地刷两道CTF题就睡觉,结果一脑袋扎进BUUCTF的流量分析题里,直接给我整不会了!说实话,一开始看到“流量隐藏”这四个字,我心里还嘀咕:不就是藏个flag嘛,能有多难?结果呢?好家伙,我直接好家伙!从晚上八点坐到凌晨两点,六个小时啊朋友们,我的腰都快坐成直角了!

BUUCTF流量隐藏

你们知道最气人的是什么吗?那个pcap文件打开一看,好家伙,几百个TCP流,密密麻麻的HTTP请求,看得我眼睛都花了!我一开始傻乎乎地一个个流去翻,还美滋滋地想“这不就跟寻宝一样嘛”,结果翻了半天,除了几个404页面啥都没找着,当时我就想摔键盘了,这哪是寻宝啊,这分明是让我在垃圾堆里找一根绣花针啊!

不过话说回来啊,BUUCTF这个平台是真的顶,题目质量没得说,但有一说一,这个流量隐藏题是真的阴间!我后来静下心来想了想,既然叫“隐藏”,那肯定不能光明正大地放在明文里对吧?于是我开始尝试各种歪门邪道——先看看有没有HTTP隐藏的图片,把图片导出后binwalk一下,嘿嘿,还真让我发现里面有蹊跷!有个图片文件尾部的数据块明显不正常,多出来一大截十六进制数据!

我当时那个激动啊,鼠标都差点被我握碎了!赶紧用foremost把图片分离出来,然后打开那个多出来的数据块——好家伙,里面竟然藏着一个压缩包!密码呢?密码居然藏在之前一个DNS查询的域名里!要不是我多看了一眼,鬼能想到把密码拆成三段放在不同的DNS请求里啊!这波操作,我直呼内行!

说实话,做到这一步我已经有点上头了,解压出来后是个txt文件,里面写着一串base64编码,我兴冲冲地去解码,结果出来一堆乱码,当时心态差点崩了,但转念一想,这肯定是某种编码的二次加密,试了试hex解码,不对;试了试rot13,也不对;到最后我都准备放弃了,突然灵光一闪——会不会是零宽字符隐写?

哎哟喂,还真让我猜中了!把文本丢进零宽字符解密工具里一跑,flag就水灵灵地躺在那里!那一刻我真的差点叫出声来,凌晨两点的宿舍里,我像个傻子一样对着屏幕傻笑,这种柳暗花明的感觉,简直就是坐过山车啊!

所以啊,朋友们,如果你们也在BUUCTF上被这个流量隐藏题折磨得欲仙欲死,听我一句劝:别死磕明文,多想想图片隐写、压缩包爆破、DNS隧道这些骚操作,实在不行就去看看BUUCTF流量隐藏题的详细WP,参考一下前辈的思路也是极好的,毕竟刷题嘛,最重要的是学到姿势,不是跟题目怄气!

最后再啰嗦一句,做流量分析题的时候,一定要养成好习惯:把每个流都标记好,可疑的IP和端口单独拎出来,血泪教训啊!不然就会像我一样,在同一个坑里摔七八次才长记性,好了不说了,我去揉揉我的老腰了,祝各位在BUUCTF里都能顺利挖到flag!加油加油!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]