Files
2026-09-17 00:50:07 +03:00

2.2 KiB
Raw Permalink Blame History

Modbus Mirror

Reverse medium

В раздатке есть диагностическая утилита modbus_mirror, написанная на C для PLC/Modbus-контура. Внутри находится зеркальная таблица ladder-регистров с сервисным ключом. Начинаем с разбора данных, которые использует утилита.

Решение

В Ghidra или IDA видим validate_frame, проверку CRC16 и обработку регистров. Рядом со строками и кодом валидации встречаются MMIRCFG и modbus-mirror. Первый похож на сигнатуру контейнера, второй используется как XOR-ключ.

Разметка блока оказывается такой:

MMIRCFG | длина u32 LE | зашифрованный JSON

Длина нужна, чтобы отделить полезные данные от остального ELF. Находим маркер, читаем размер и берём ровно соответствующий фрагмент:

from pathlib import Path
import json

data = Path("public/modbus_mirror").read_bytes()
pos = data.index(b"MMIRCFG") + len(b"MMIRCFG")
size = int.from_bytes(data[pos:pos + 4], "little")
blob = data[pos + 4:pos + 4 + size]
key = b"modbus-mirror"
plain = bytes(b ^ key[i % len(key)] for i, b in enumerate(blob))
print(json.loads(plain)["service"])

После XOR получаем JSON с зеркалом регистров. Поле service содержит сервисный ключ — это и есть флаг. Логика Modbus помогла найти место использования конфига, но генерировать корректные кадры для решения не требуется.

Солвер.

Флаг

caplag{ladder_registers_reflected_the_service_key}