發表文章

目前顯示的是有「Writeup」標籤的文章

Hack The Box(HTB) - CTF Try Out : Don't Panic! Walkthrough

圖片
 Hack The Box(HTB) - CTF Try Out : Don't Panic! Walkthrough 又是一題僅有檔案的 CTF 檔案下載後一樣僅有一個檔案 一樣是個 ELF 檔案,這一次 strings 沒有任何 HTB 字眼 執行看看,輸入 yes or no 都讓他恐慌 參考這一篇 :  https://medium.com/@ranachouchen4/hackthebox-dont-panic-reverse-engineering-writeup-897bcc6cd809 編寫一個 python code 如下 import pexpect import re import string import random # Initial random flag (HTB format + 27 random letters) flag = "HTB{111111111111111111111111111" ansi_escape = re. compile ( r'\x1B\[[0-?]*[ -/]*[@-~]' ) # Regex to extract character from disassembled cmp line cmp_re = re. compile ( r"cmp\s+\$?0x([0-9a-fA-F]+).*%dil" , re.IGNORECASE) for i in range ( 31 ): gdb = pexpect.spawn( "gdb -q ./dontpanic" , encoding= "utf-8" , timeout= 3 ) gdb.expect_exact( "(gdb)" ) gdb.sendline( "b src::check_flag" ) gdb.expect_exact( "(gdb)" ) gdb.sendline( "run" ) gdb.expect( r"Have you got a message for me\?...

Hack The Box(HTB) - CTF Try Out : LootStash Walkthrough

圖片
 Hack The Box(HTB) - CTF Try Out : LootStash Walkthrough  LootStash Walkthrough 一樣是一題僅有檔案沒有機器的題目 下載後解壓縮僅有一個檔案 stash exiftool 看一下,是個 ELF 檔案 跑個 strings 看看,看有否 flag,結果直接獲得答案 flag : HTB{n33dl3_1n_a_l00t_stack}

Hack The Box(HTB) - CTF Try Out : FlagCasino Walkthrough

圖片
 FlagCasino Walkthrough 進入到 Reversing 類型的 CTF,這一題顯示如下 又是一題僅有檔案沒有機器的 CTF 下載後看來是個執行檔 執行後是個機器人要你下注,輸入數字、?、help 等都直接跳出 測試到 flag 的格式 HTB{.........} 發現終於有回應了 看來就是輸入正確的 flag 就過關了 解法一 : 慢慢一個一個數字與大小寫英文輸入測試,答案就出來了 但我如果知道 flag 是甚麼的話,幹嘛還要一一測試 這太浪費時間了,無法這麼做 解法二 : 寫一個程式自動去跑將答案跑出來 不過到底有幾碼這是個問題,所以看來還是要拆解程式看看有無甚麼可以發現的 先分析一下檔案,是個 ELF shared library 檔案 使用 ghidra 建立專案匯入檔案 casino 用 Open With --> CodeBrowser 開啟該檔案 在 Decompile: main 視窗查看邏輯 整段 Code 如下 undefined8 main(void) {   int iVar1;   char local_d;   uint local_c;      puts("[ ** WELCOME TO ROBO CASINO **]");   puts(       "     ,     ,\n    (\\____/)\n     (_oo_)\n       (O)\n     __||__    \\)\n  []/______\\[] /\n   / \\______/ \\/\n /    /__\\\n(\\   /____\\\n---------------------"       );   puts("[*** PLEASE PLACE YOUR BETS ***]");   lo...

Challenge 8 - Poseidon(2)

圖片
 Challenge 8 - Poseidon(2) 目前三台電腦已拿下第三台子網域的 Member Server 以及第二台的子網域 Domain Controller 的 Domain Admins 帳號 administrator 下一步是朝向主網域的第一台 Domain Controller 參考這一篇文章 :  https://cryptex.blog/posts/childtoea/ 簡單一句話就是如果已經入侵到了子網域的 DC,那麼就可以拿下整個父域 手法是透過子網域的 krbtgt HASH 值與父域的 Enterprise Admin SID 透過 minikatz 製作黃金票證獲取 Enterprise Admin 事前準備工作需要的內容  - 子網域的 KRBTGT HASH 值  - 子網域中目標用戶的名稱  - 子網域的 FQDN  - Root Domain 的 Enterprise Admins 群組的 SID  - mimikatz 工具  - PowerView.ps1 模組 先使用之前獲取的子網域 Domain Admins 帳號 administrator 的 HASH 登入到子網域 DC impacket-psexec -hashes :3bcdd818f7ec942ac91aa30d8db71927 administrator@192.168.232.162 然後修改 administrator 的密碼為 Oscp#1234,net user administrator Oscp#1234 匯入 PowerView.ps1 然後輸入 Get-ADTrust -Filter * 查看現有的 Trust 機制 使用 AD 管理工具一樣可以看到信任關係 看的出來是雙向信任的關係 也可以使用此指令查看,([System.DirectoryServices.ActiveDirectory.Domain]::GetCurrentDomain()).GetAllTrustRelationships() 都顯示 "bidirectional",表示是雙向信任的關係 子網域的 SID,Get-DomainSID,S-1-5-21-4168247447-17...