Init. Commit
This commit is contained in:
@@ -0,0 +1,43 @@
|
||||
<h1 align="center">RegexScope</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-PWN-blueviolet" alt="PWN"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
|
||||
</p>
|
||||
|
||||
RegexScope — стенд SOC-команды для проверки правил фильтрации. В памяти за тестовым событием лежит случайный токен экспорта. В ELF `regexscope` готового токена нет, поскольку он генерируется при старте. Движок правил позволяет проверять байты за пределами события.
|
||||
|
||||
## Решение
|
||||
|
||||
Поля состояния расположены подряд:
|
||||
|
||||
```c
|
||||
char event[32];
|
||||
char token[8];
|
||||
```
|
||||
|
||||
Сам токен занимает шесть символов из `A-Z0-9`. Правило `SCOPE <off> <hex>` сравнивает заданный байт с `event[strlen(event) + off]` и отвечает `MATCH` или `MISS`. Верхней границы индекса нет, поэтому получаем оракул чтения по одному байту.
|
||||
|
||||
В `1) set test event` отправляем 30 символов `A`. Тогда начало токена находится на два байта дальше конца строки:
|
||||
|
||||
```text
|
||||
strlen(event) + off = 30 + (i + 2) = 32 + i
|
||||
```
|
||||
|
||||
Для каждой позиции `i` от 0 до 5 перебираем алфавит. Для каждой попытки выбираем пункт `2`, дожидаемся `rule:` и передаём строку правила. Например, проверка первого байта на `A` выглядит так:
|
||||
|
||||
```text
|
||||
SCOPE 2 41
|
||||
```
|
||||
|
||||
`41` — hex-код ASCII `A`. При `MISS` пробуем следующий символ, при `MATCH` сохраняем найденный и переходим к следующему смещению. Верхняя граница — `6 × 36 = 216` проверок.
|
||||
|
||||
> Все запросы делаем в одном соединении, поскольку новый процесс получит другой токен, и уже найденные байты перестанут подходить.
|
||||
|
||||
Собираем шесть символов и передаём их в `3) export scope`. Сервис сравнивает строку с настоящим токеном и отдаёт флаг.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{scoped_matcher_read_the_guard_token}`
|
||||
Reference in New Issue
Block a user