Init. Commit

This commit is contained in:
Caplag
2026-09-17 00:50:07 +03:00
commit 880d8698d6
115 changed files with 7611 additions and 0 deletions
@@ -0,0 +1,41 @@
<h1 align="center">Modbus Mirror</h1>
<p align="center">
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
<img src="https://img.shields.io/badge/difficulty-medium-orange" alt="medium"/>
</p>
В раздатке есть диагностическая утилита `modbus_mirror`, написанная на C для PLC/Modbus-контура. Внутри находится зеркальная таблица ladder-регистров с сервисным ключом. Начинаем с разбора данных, которые использует утилита.
## Решение
В Ghidra или IDA видим `validate_frame`, проверку CRC16 и обработку регистров. Рядом со строками и кодом валидации встречаются `MMIRCFG` и `modbus-mirror`. Первый похож на сигнатуру контейнера, второй используется как XOR-ключ.
Разметка блока оказывается такой:
```text
MMIRCFG | длина u32 LE | зашифрованный JSON
```
Длина нужна, чтобы отделить полезные данные от остального ELF. Находим маркер, читаем размер и берём ровно соответствующий фрагмент:
```python
from pathlib import Path
import json
data = Path("public/modbus_mirror").read_bytes()
pos = data.index(b"MMIRCFG") + len(b"MMIRCFG")
size = int.from_bytes(data[pos:pos + 4], "little")
blob = data[pos + 4:pos + 4 + size]
key = b"modbus-mirror"
plain = bytes(b ^ key[i % len(key)] for i, b in enumerate(blob))
print(json.loads(plain)["service"])
```
После XOR получаем JSON с зеркалом регистров. Поле `service` содержит сервисный ключ — это и есть флаг. Логика Modbus помогла найти место использования конфига, но генерировать корректные кадры для решения не требуется.
[Солвер](solve/solve.py).
## Флаг
`caplag{ladder_registers_reflected_the_service_key}`
@@ -0,0 +1,20 @@
#!/usr/bin/env python3
from pathlib import Path
import argparse, base64, hashlib, json, lzma, marshal, os, plistlib, re, struct, subprocess, sys, zipfile, zlib
def xor(data, key):
return bytes(b ^ key[i % len(key)] for i, b in enumerate(data))
def find_after(data, marker):
off = data.index(marker) + len(marker)
ln = struct.unpack_from('<I', data, off)[0]
off += 4
return data[off:off+ln]
def main():
ap=argparse.ArgumentParser(); ap.add_argument('bin', nargs='?', default='../public/modbus_mirror'); args=ap.parse_args()
data=Path(args.bin).read_bytes(); off=data.index(b'MMIRCFG')+7
ln=struct.unpack_from('<I', data, off)[0]; off += 4
cfg=json.loads(xor(data[off:off+ln], b'modbus-mirror'))
print(cfg['service'])
if __name__=='__main__': main()