Init. Commit
This commit is contained in:
@@ -0,0 +1,37 @@
|
||||
<h1 align="center">Chameleon Line</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-easy-brightgreen" alt="easy"/>
|
||||
</p>
|
||||
|
||||
В раздатке есть .NET-установщик `ChameleonLine.dll` для удалённой поддержки цеховых ПК. В сборке находятся зашифрованный конфиг загрузчика и данные для его расшифровки.
|
||||
|
||||
## Решение
|
||||
|
||||
Открываем сборку в ILSpy или dnSpy и идём к коду загрузки конфига. В пользовательских строках находим три значения:
|
||||
|
||||
| Строка | Что в ней лежит |
|
||||
|---|---|
|
||||
| `ResourceTag` | Маркер `CFGv2:` и base64 зашифрованного конфига |
|
||||
| `KeyHex` | 32 hex-символа с префиксом `0011` — ключ AES-128 |
|
||||
| `IvHex` | 32 hex-символа с префиксом `1021` — IV |
|
||||
|
||||
Рядом находится AES-CBC-дешифратор, который использует эти строки как ключ, IV и зашифрованные данные.
|
||||
|
||||
Строки .NET лежат в `#US` в UTF-16LE, поэтому для автоматизации достаточно извлечь их прямо из бинаря. Находим `CFGv2:`, отрезаем префикс, а ключ и IV читаем как hex-представления 16-байтных значений.
|
||||
|
||||
Расшифровку можно поручить OpenSSL. Сохраняем base64-тело одной строкой в `config.b64`. В `-K` и `-iv` подставляем полные hex-строки, без префикса `0x`.
|
||||
|
||||
```bash
|
||||
openssl enc -d -aes-128-cbc -K <key> -iv <iv> \
|
||||
-nosalt -A -base64 -in config.b64
|
||||
```
|
||||
|
||||
Получаем JSON-конфиг загрузчика. В поле `export` лежит флаг. Запуск самого установщика для этого не нужен, поскольку все данные уже были в DLL.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{aes_resource_config_guided_the_loader}`
|
||||
@@ -0,0 +1,28 @@
|
||||
#!/usr/bin/env python3
|
||||
from pathlib import Path
|
||||
import argparse, base64, hashlib, json, lzma, marshal, os, plistlib, re, struct, subprocess, sys, zipfile, zlib
|
||||
|
||||
def xor(data, key):
|
||||
return bytes(b ^ key[i % len(key)] for i, b in enumerate(data))
|
||||
|
||||
def find_after(data, marker):
|
||||
off = data.index(marker) + len(marker)
|
||||
ln = struct.unpack_from('<I', data, off)[0]
|
||||
off += 4
|
||||
return data[off:off+ln]
|
||||
|
||||
def utf16_strings(data):
|
||||
vals = []
|
||||
for m in re.finditer(rb'(?:[ -~]\x00){8,}', data):
|
||||
vals.append(m.group(0).decode('utf-16le'))
|
||||
return vals
|
||||
def main():
|
||||
ap = argparse.ArgumentParser(); ap.add_argument('dll', nargs='?', default='../public/ChameleonLine.dll')
|
||||
args = ap.parse_args(); data = Path(args.dll).read_bytes(); vals = utf16_strings(data)
|
||||
enc = next(v[6:] for v in vals if v.startswith('CFGv2:'))
|
||||
key = next(v for v in vals if re.fullmatch(r'[0-9a-f]{32}', v) and v.startswith('0011'))
|
||||
iv = next(v for v in vals if re.fullmatch(r'[0-9a-f]{32}', v) and v.startswith('1021'))
|
||||
p = subprocess.run(['openssl','enc','-d','-aes-128-cbc','-K',key,'-iv',iv,'-nosalt','-A','-base64'],
|
||||
input=enc, text=True, stdout=subprocess.PIPE, check=True)
|
||||
print(json.loads(p.stdout)['export'])
|
||||
if __name__ == '__main__': main()
|
||||
Reference in New Issue
Block a user