Init. Commit
This commit is contained in:
@@ -0,0 +1,50 @@
|
||||
<h1 align="center">CrateWatch</h1>
|
||||
|
||||
<p align="center">
|
||||
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
|
||||
<img src="https://img.shields.io/badge/difficulty-hard-critical" alt="hard"/>
|
||||
</p>
|
||||
|
||||
В раздатке есть Rust-бинарь `cratewatch`, который сканирует рабочий каталог в поисках ключей. Нужно определить, куда программа отправляет найденные данные. Начинаем со строк и встроенных конфигов, затем проверяем их использование в коде.
|
||||
|
||||
## Решение
|
||||
|
||||
Смотрим секции ELF и строки:
|
||||
|
||||
```bash
|
||||
readelf -SW public/cratewatch
|
||||
strings -a public/cratewatch
|
||||
```
|
||||
|
||||
Находим нестандартную секцию `.cratewatch` и маркер `CRATEWATCHCFG`. В строках также виден `cratewatch-fastlog`, который код инициализации сканера связывает с конфигом.
|
||||
|
||||
За маркером лежит простой контейнер:
|
||||
|
||||
| Поле | Формат |
|
||||
|---|---|
|
||||
| Маркер | ASCII `CRATEWATCHCFG` |
|
||||
| Длина | 4 байта, little-endian |
|
||||
| Данные | JSON, замаскированный повторяющимся XOR-ключом |
|
||||
|
||||
Ключом служит найденная строка `cratewatch-fastlog`. Читаем указанное число байт и снимаем XOR:
|
||||
|
||||
```python
|
||||
from pathlib import Path
|
||||
import json
|
||||
|
||||
data = Path("public/cratewatch").read_bytes()
|
||||
start = data.index(b"CRATEWATCHCFG") + len(b"CRATEWATCHCFG")
|
||||
size = int.from_bytes(data[start:start + 4], "little")
|
||||
blob = data[start + 4:start + 4 + size]
|
||||
key = b"cratewatch-fastlog"
|
||||
plain = bytes(b ^ key[i % len(key)] for i, b in enumerate(blob))
|
||||
print(json.loads(plain)["flag"])
|
||||
```
|
||||
|
||||
Получаем читаемый JSON. Endpoint внутри — ложный след, а нужное значение хранится в поле `flag`. Объёмный Rust-код усложнял навигацию, но для решения хватило найти контейнер и его декодер.
|
||||
|
||||
[Солвер](solve/solve.py).
|
||||
|
||||
## Флаг
|
||||
|
||||
`caplag{rust_trait_scanner_exposed_the_decoy_exfil}`
|
||||
@@ -0,0 +1,20 @@
|
||||
#!/usr/bin/env python3
|
||||
from pathlib import Path
|
||||
import argparse, base64, hashlib, json, lzma, marshal, os, plistlib, re, struct, subprocess, sys, zipfile, zlib
|
||||
|
||||
def xor(data, key):
|
||||
return bytes(b ^ key[i % len(key)] for i, b in enumerate(data))
|
||||
|
||||
def find_after(data, marker):
|
||||
off = data.index(marker) + len(marker)
|
||||
ln = struct.unpack_from('<I', data, off)[0]
|
||||
off += 4
|
||||
return data[off:off+ln]
|
||||
|
||||
def main():
|
||||
ap=argparse.ArgumentParser(); ap.add_argument('bin', nargs='?', default='../public/cratewatch'); args=ap.parse_args()
|
||||
data=Path(args.bin).read_bytes(); off=data.index(b'CRATEWATCHCFG')+13
|
||||
ln=struct.unpack_from('<I', data, off)[0]; off += 4
|
||||
cfg=json.loads(xor(data[off:off+ln], b'cratewatch-fastlog'))
|
||||
print(cfg['flag'])
|
||||
if __name__=='__main__': main()
|
||||
Reference in New Issue
Block a user