2.2 KiB
Orchid Wallet
В раздатке есть неподписанный IPA финансового клиента OrchidWallet.ipa. В бинаре находится зашифрованный конфиг, а в поддельном provisioning profile — ключ к нему. Начинаем с распаковки IPA как ZIP.
Решение
В Payload/OrchidWallet.app/ находим Mach-O OrchidWallet для arm64 и embedded.mobileprovision. В бинаре есть отдельная секция __DATA,__orchid с маркером ORCHIDCFG.
Сразу за сигнатурой лежат четыре байта длины в little-endian, затем зашифрованный блок. Сохраняем его отдельно — это весь конфиг, а не исполняемый код.
Переходим к embedded.mobileprovision. Среди текста находим запись KeyHint=<слово-из-букв-и-дефисов>. Значение после = используется как повторяющийся XOR-ключ:
import json
import re
import zipfile
with zipfile.ZipFile("public/OrchidWallet.ipa") as ipa:
data = ipa.read("Payload/OrchidWallet.app/OrchidWallet")
profile = ipa.read("Payload/OrchidWallet.app/embedded.mobileprovision")
pos = data.index(b"ORCHIDCFG") + len(b"ORCHIDCFG")
size = int.from_bytes(data[pos:pos + 4], "little")
blob = data[pos + 4:pos + 4 + size]
key = re.search(rb"KeyHint=([A-Za-z-]+)", profile).group(1)
plain = bytes(b ^ key[i % len(key)] for i, b in enumerate(blob))
config = json.loads(plain)
print(config["flag"])
Mach-O содержит зашифрованные данные, а профиль из того же пакета даёт ключ для их расшифровки. На выходе получается JSON с полем flag.
Флаг
caplag{ios_modules_staged_then_cleaned}