Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
@@ -0,0 +1,41 @@
<h1 align="center">Orchid Wallet</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
<img src="https://img.shields.io/badge/difficulty-medium-orange" alt="medium"/>
</p>
В раздатке есть неподписанный IPA финансового клиента `OrchidWallet.ipa`. В бинаре находится зашифрованный конфиг, а в поддельном provisioning profile — ключ к нему. Начинаем с распаковки IPA как ZIP.
## Решение
В `Payload/OrchidWallet.app/` находим Mach-O `OrchidWallet` для arm64 и `embedded.mobileprovision`. В бинаре есть отдельная секция `__DATA,__orchid` с маркером `ORCHIDCFG`.
Сразу за сигнатурой лежат четыре байта длины в little-endian, затем зашифрованный блок. Сохраняем его отдельно — это весь конфиг, а не исполняемый код.
Переходим к `embedded.mobileprovision`. Среди текста находим запись `KeyHint=<слово-из-букв-и-дефисов>`. Значение после `=` используется как повторяющийся XOR-ключ:
```python
import json
import re
import zipfile
with zipfile.ZipFile("public/OrchidWallet.ipa") as ipa:
data = ipa.read("Payload/OrchidWallet.app/OrchidWallet")
profile = ipa.read("Payload/OrchidWallet.app/embedded.mobileprovision")
pos = data.index(b"ORCHIDCFG") + len(b"ORCHIDCFG")
size = int.from_bytes(data[pos:pos + 4], "little")
blob = data[pos + 4:pos + 4 + size]
key = re.search(rb"KeyHint=([A-Za-z-]+)", profile).group(1)
plain = bytes(b ^ key[i % len(key)] for i, b in enumerate(blob))
config = json.loads(plain)
print(config["flag"])
```
Mach-O содержит зашифрованные данные, а профиль из того же пакета даёт ключ для их расшифровки. На выходе получается JSON с полем `flag`.
[Солвер](solve/solve.py).
## Флаг
`caplag{ios_modules_staged_then_cleaned}`
@@ -0,0 +1,24 @@
#!/usr/bin/env python3
from pathlib import Path
import argparse, base64, hashlib, json, lzma, marshal, os, plistlib, re, struct, subprocess, sys, zipfile, zlib
def xor(data, key):
return bytes(b ^ key[i % len(key)] for i, b in enumerate(data))
def find_after(data, marker):
off = data.index(marker) + len(marker)
ln = struct.unpack_from('<I', data, off)[0]
off += 4
return data[off:off+ln]
def main():
ap=argparse.ArgumentParser(); ap.add_argument('ipa', nargs='?', default='../public/OrchidWallet.ipa'); args=ap.parse_args()
with zipfile.ZipFile(args.ipa) as z:
bin_data=z.read('Payload/OrchidWallet.app/OrchidWallet')
prov=z.read('Payload/OrchidWallet.app/embedded.mobileprovision')
key=re.search(rb'KeyHint=([a-z\-]+)', prov).group(1)
off=bin_data.index(b'ORCHIDCFG')+len(b'ORCHIDCFG')
ln=struct.unpack_from('<I', bin_data, off)[0]; off += 4
cfg=json.loads(xor(bin_data[off:off+ln], key))
print(cfg['flag'])
if __name__=='__main__': main()