Skip to main content
  1. Posts/

2023 GICS Writeup

··2132 words
tag: CTFGICS #
Author: Bun_. #

這是2023 尋找資安女婕思 資訊闖天關的write-up
環境是CDX提供的課程靶機

01_ ★☆☆☆☆ (4,000分) #

某上市櫃公司的官網遭受到駭客入侵,身為資安事件調查人員的你,需要從網站日誌(log)紀錄中找出被盜用的管理者帳號紀錄,此次攻擊事件駭客所使用的密碼為何?
✍請將尋找到的密碼,填入答案欄

提示1 (答對得分降為3600分)

運用日誌分析的技巧結合HTTP Get的特點進行分析。

提示2 (答對得分降為2800分)

⓵管理者帳號通常使用admin。⓶使用者密碼的使用參數為p。

image

02_ ★★☆☆☆ (5,000分) #

你帶領資安事件調查小組,調查某次駭客入侵事件,你要求組員從網站日誌(log)紀錄中找出被盜用的管理者帳號紀錄,但她卻無法順利解析,需要你親自出馬找出此次攻擊事件駭客所使使用的密碼為何?
✍請將尋找到的原始密碼,填入答案欄

提示1 (答對得分降為4500分)

運用日誌分析的技巧結合HTTP Get的特點進行分析。

提示2 (答對得分降為3500分)

網站日誌經過文字加密位移,請參照QUESTION 1的日誌進行比較。

發現原文件位移13位
c=

image

03_ ★★☆☆☆ (5,000分) #

你正在追蹤某次資安事件幕後的主使者,有天接獲不明來源的情資資訊,內容疑似提及該幕後主使者的名字,但這份情資經過了加密處理,你必須識別出其加密手法並進行解密。
✍請將解密後的幕後主使者名字,填入答案欄

提示1 (答對得分降為4000分)

使用的加密方法為凱薩加密法。

提示2 (答對得分降為3000分)

藉由文章開頭名詞(Dear)進行位移推敲。

位移-8

image

04_ ★★☆☆☆ (5,000分) #

續QUESTION 3,在成功破解資安事件主使者姓名後,你又接獲另一則同樣經過加密處理的情資資訊,這次的情資似乎提供了下一次駭客攻擊的發動時機。對方表示本則情資破解金鑰已隱藏於 QUESTION 3 的情資資訊之中,且採用了不同的加密處理手法,你必須取得正確的金鑰來進行解密。✍請將尋找到的發動時機資訊,填入答案欄

提示1 (答對得分降為4000分)

使用的加密方法是以 QUESTION 3 加密原理為基礎。

提示2 (答對得分降為3000分)

使用維吉尼亞密碼進行解密。

Q3 get key:

image

vigenere decode
image

05_ ★★★☆☆ (7,000分) #

某企業主機遭受駭客入侵並竄改管理者密碼,數位鑑識人員已成功提取系統帳號密碼檔 ,並委託你協助找到遭竄改的管理者密碼。
✍請將被竄改後的密碼,填入答案欄

提示1 (答對得分降為6300分)

密碼字典檔(gics.txt)可輔助妳進行密碼暴力破解。

提示2 (答對得分降為3500分)

可藉由暴力破解工具,例如John&Ripper進行破解。

06_ ★★★☆☆ (7,000分) #

某政府機關在外國政府代表來台訪問期間,官網連續遭受到DDoS攻擊,為避免類似情況再次發生,身為資安事件調查人員的你已順利從鑑識組織取得封包檔案,並著手分析攻擊來源的IP位址。
✍請將前三名攻擊來源IP位址加總的總和,填入答案欄
➤IP位址加總的總和參考範例;例如:192.168.1.1 + 192.168.1.2 + 192.168.1.3=192+168+1+1+192+168+1+2+192+168+1+3=1089
✎標準答案範例:1089

提示1 (答對得分降為6300分)
提示2 (答對得分降為3500分)

07_ ★★★☆☆ (7,000分) #

某企業在外國政府代表來台訪問期間,系統遭受駭客入侵,並被植入多個檔案,身為資安事件調查人員的你已順利從鑑識組織取得該期間的系統流量封包檔案,請著手分析該封包檔案,並從中找出flag資訊。
✍請將含有flag字串內容,填入答案欄
✎標準答案範例:flag{gics_2023}

提示1 (答對得分降為6300分)
提示2 (答對得分降為3500分)

flag{you_know_how_to_use_wireshark_ya}
sudo nmap -sS -sV -sC -A -p- -T4 -oA scan_results 10.99.179.56

08_ ★★★★☆ (9,000分) #

某企業系統疑似遭受到駭客攻擊,該企業委託你協助進行數位鑑識作業,希望能夠找出可能的系統弱點。經過你的分析與判斷,初步認為該系統相關服務含有重大漏洞,應儘速進行修補。
✍請將搜尋到的重大漏洞CVE編號,填入答案欄
✎標準答案範例:CVE-2023-1234
➤數位鑑識系統 IP,請參閱提供之小卡資訊
➤請點擊「前往解題」至CDX平台,並根據操作手冊進行解題。
➤操作手冊 https://hackmd.io/@cdx-support/guacamole-guide , https://gics.nchc.org.tw/gics_file/2023GiCS-CDX.pdf

提示1 (答對得分降為8100分)
提示2 (答對得分降為5400分)

09_ ★★★★★ (9,000分) #

身為白帽駭客的你,負責執行某系統的滲透測試作業,在使用弱點分析工具後,你判斷該系統對於參數字串過濾具有嚴重的漏洞,為了證實你的發現,你嘗試利用該漏洞試圖獲取該系統的管理者帳號密碼。
✍請將找到的管理者帳號密碼,填入答案欄
➤數位鑑識系統 IP,請參閱提供之小卡資訊
➤請點擊「前往解題」至CDX平台,並根據操作手冊進行解題。
➤操作手冊 https://hackmd.io/@cdx-support/guacamole-guide , https://gics.nchc.org.tw/gics_file/2023GiCS-CDX.pdf

提示1 (答對得分降為8100分)
提示2 (答對得分降為5400分)

10_ ★★★★★ (12,000分) #

數位鑑識人員從遭到入侵的主機中,找到一個疑似惡意程式的檔案,為了找出駭客利用的中繼站資訊,數位鑑識人員尋求你的幫助,以利後續鎖定該中繼站並予以封鎖。
✍請將尋找到的中繼站URL,填入答案欄

提示1 (答對得分降為10800分)
提示2 (答對得分降為7200分)

保存雜湊到檔案 #

echo ‘hacker:$y$j9T$n72l4HyAs2ogn4NNZLfOU1$sg6rb2cpdGmAe8Sr1Uj8z8uYZ5JA8Hdw/9vjGK4sXID’ > hash.txt

使用字典攻擊 #

hashcat -m 25100 -a 0 hash.txt 字典檔案.txt