Init. Commit
This commit is contained in:
@@ -0,0 +1,37 @@
|
||||
<h1 align="center">Tollgate IIS</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-medium-orange" alt="medium"/>
|
||||
</p>
|
||||
|
||||
В раздатке есть IIS-модуль `TollgateIis.dll`. Он переписывает маршруты и скрывает дополнительный обработчик в зашифрованной таблице. Разбираем .NET-сборку в ILSpy или dnSpy.
|
||||
|
||||
## Решение
|
||||
|
||||
В классе `RouteModule` находим `Decode()` и три строки, из которых он собирает таблицу:
|
||||
|
||||
| Поле | Значение и роль |
|
||||
|---|---|
|
||||
| `ValidationKey` | `31415926535897932384626433832795` — ключ AES |
|
||||
| `DecryptionKey` | `27182818284590452353602874713526` — IV |
|
||||
| `RouteTable` | `ROUTEv3:<base64>` — зашифрованный JSON |
|
||||
|
||||
Названия ключей немного сбивают с толку, поэтому по коду `Decode()` определяем, что используется AES-128-CBC. Каждая hex-строка превращается в 16 байт, а у таблицы перед base64-декодированием отрезается `ROUTEv3:`.
|
||||
|
||||
Сохраняем base64-тело таблицы без префикса `ROUTEv3:` одной строкой в `routes.b64` и повторяем расшифровку:
|
||||
|
||||
```bash
|
||||
openssl enc -d -aes-128-cbc \
|
||||
-K 31415926535897932384626433832795 \
|
||||
-iv 27182818284590452353602874713526 \
|
||||
-nosalt -A -base64 -in routes.b64
|
||||
```
|
||||
|
||||
Получаем JSON с флагом в поле `handler`. В живом приложении `OnBeginRequest` вызывает `Decode()` для пути с `seo`, но для статического разбора достаточно данных из DLL.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{machine_key_revealed_the_hidden_handler}`
|
||||
@@ -0,0 +1,25 @@
|
||||
#!/usr/bin/env python3
|
||||
from pathlib import Path
|
||||
import argparse, base64, hashlib, json, lzma, marshal, os, plistlib, re, struct, subprocess, sys, zipfile, zlib
|
||||
|
||||
def xor(data, key):
|
||||
return bytes(b ^ key[i % len(key)] for i, b in enumerate(data))
|
||||
|
||||
def find_after(data, marker):
|
||||
off = data.index(marker) + len(marker)
|
||||
ln = struct.unpack_from('<I', data, off)[0]
|
||||
off += 4
|
||||
return data[off:off+ln]
|
||||
|
||||
def utf16_strings(data):
|
||||
return [m.group(0).decode('utf-16le') for m in re.finditer(rb'(?:[ -~]\x00){8,}', data)]
|
||||
def main():
|
||||
ap = argparse.ArgumentParser(); ap.add_argument('dll', nargs='?', default='../public/TollgateIis.dll')
|
||||
args = ap.parse_args(); vals = utf16_strings(Path(args.dll).read_bytes())
|
||||
enc = next(v[8:] for v in vals if v.startswith('ROUTEv3:'))
|
||||
key = next(v for v in vals if v == '31415926535897932384626433832795')
|
||||
iv = next(v for v in vals if v == '27182818284590452353602874713526')
|
||||
p = subprocess.run(['openssl','enc','-d','-aes-128-cbc','-K',key,'-iv',iv,'-nosalt','-A','-base64'],
|
||||
input=enc, text=True, stdout=subprocess.PIPE, check=True)
|
||||
print(json.loads(p.stdout)['handler'])
|
||||
if __name__ == '__main__': main()
|
||||
Reference in New Issue
Block a user