50 lines
2.3 KiB
Markdown
50 lines
2.3 KiB
Markdown
<h1 align="center">Wheelhouse Beacon</h1>
|
|
|
|
<p align="center">
|
|
<img src="https://img.shields.io/badge/category-Reverse-blueviolet" alt="Reverse"/>
|
|
<img src="https://img.shields.io/badge/difficulty-hard-critical" alt="hard"/>
|
|
</p>
|
|
|
|
В раздатке есть пакет `wheelhouse_beacon-0.4.2-py3-none-any.whl` из внутреннего ML/CI-зеркала. Один из этапов загрузки реализован в байткоде без исходного Python-модуля. Начинаем с содержимого архива и списка файлов в `*.dist-info/RECORD`.
|
|
|
|
## Решение
|
|
|
|
Среди обычных Python-модулей выделяется `wheelhouse_beacon/data/stage_gate.dat`. Содержимое файла распознаётся как LZMA. Извлекаем и распаковываем:
|
|
|
|
```python
|
|
import lzma
|
|
import marshal
|
|
import types
|
|
import zipfile
|
|
|
|
wheel_path = "public/wheelhouse_beacon-0.4.2-py3-none-any.whl"
|
|
with zipfile.ZipFile(wheel_path) as wheel:
|
|
packed = wheel.read("wheelhouse_beacon/data/stage_gate.dat")
|
|
stage = lzma.decompress(packed)
|
|
```
|
|
|
|
Внутри находится pyc с 16-байтным заголовком и marshal-объектом кода. Пропускаем заголовок и разбираем код, используя **Python 3.13**, под который собран артефакт.
|
|
|
|
Флаг может находиться в константах вложенной функции, поэтому одного `code.co_consts` недостаточно. Обходим объекты рекурсивно:
|
|
|
|
```python
|
|
code = marshal.loads(stage[16:])
|
|
|
|
def strings(code):
|
|
for value in code.co_consts:
|
|
if isinstance(value, str):
|
|
yield value
|
|
elif isinstance(value, types.CodeType):
|
|
yield from strings(value)
|
|
|
|
print(next(value for value in strings(code) if value.startswith("caplag{")))
|
|
```
|
|
|
|
Среди собранных строк находим значение, начинающееся с `caplag{`. При желании `dis.dis(code)` показывает, как стадия его использует, но для чтения флага исполнения пакета не требуется.
|
|
|
|
[Солвер](solve/solve.py).
|
|
|
|
## Флаг
|
|
|
|
`caplag{wheel_record_led_to_the_lzma_stage}`
|