W@S 2023 CTF ๋ผ์ ๋ฌธ์ ํ์ด
1๋ฒ ~ 6๋ฒ๊น์ง์ ๋ฌธ์ ํ์ด์ ๋๋ค.
(์์ ํ ๋ฌธ์ ๋ ์๊ธฐ ๋๋ฌธ์ ์ ๋ต์ผ์๋ ์๋์๋ ์์ต๋๋ค)
QR ์ฝ๋ ์ฌ์ง์ ๋ฆฌ๋๊ธฐ๋ฅผ ํตํด ์ธ์ํ๋ฉด ‘aHR0cHM6Ly9uYXZlci5tZS94TTJ1c3luSQ==’ ๋ฌธ์์ด ์ถ๋ ฅ
ํด๋น ๋ฌธ์์ด์ด Base 64 ์ธ์ฝ๋ฉ๋ ๊ฒ์ด๋ผ ์๊ฐ๋์ด ๋์ฝ๋ฉ (๋ณดํต == ๋ก ๋๋๋ ๊ฒฝ์ฐ Base 64 ์ธ์ฝ๋ฉ๋ ๋ฌธ์์ด์ด๊ธฐ ๋๋ฌธ)
-> ํด๋น ๋งํฌ๋ก ๊ตฌ๊ธ์ ๊ฒ์ํ ๊ฒฐ๊ณผ ‘ํ๊ตญ์ฌ์ฑ๊ณผํ๊ธฐ์ ์ธ์ก์ฑ์ฌ๋จ’ ๋ค์ด๋ฒ ์ง๋๊ฐ ๋์ด
1) 3.39.31.69 ์ง์ ์ ์
-> https://3.39.31.69/ ์ธํฐ๋ฉ ์น ์ฌ์ดํธ ์ฃผ์(https://interlab.or.kr/)
Interlab ์ธํฐ๋ฉ | Between Technology and Society
์ธํฐ๋ฉ์ ๋์งํธ ๋ณด์ ์ปจ์คํ , ๊ต์ก, ์ฐ๊ตฌ, ์๋ฐฉ๊ฐ์ด๋ ์ถํ ๋ฑ์ ํตํด, ๋์งํธ ํ๊ฒฝ์ ํตํ ์ธ๊ถ ๋ฐ ๊ณต์ตํ๋๋ค์ด ์ง์๊ฐ๋ฅํ ์ ์๋๋ก ๋์ต๋๋ค.
interlab.or.kr
2) OSINT ํ์ฉ (https://ipinfo.io/3.39.31.69 / KISA WHOIS ๊ฒ์)
-> ํธ์คํธ ๋ช : ec2-3-39-31-69.ap-northeast-2.compute.amazonaws.com
๋๋ฉ์ธ์ด amazon.com ์ธ ๊ฒ์ ํ์ธ ๊ฐ๋ฅ / ์์ธ ๋ฆฌ์ (AWS Asia Pacific (Seoul) Region)
* Passive Scanning ๊ณต๋ถ ํ์
ํค๋ ๋ฐ ์๋ณธ๋ด์ฉ ํ์ผ๋งํฌ๋ก ๋ค์ด๊ฐ ํ์ธ ํ์
1) ํผ์ฑ ์ด๋ฉ์ผ ์ฌ๋ถ : O
2) ํผ์ฑ ์ด๋ฉ์ผ ์ฌ์ : ‘daemon@maryknoll.localdomain์ ๋๋ฉ์ธ์ด ํ์ฉ๋ ๋ณด๋ธ ์ฌ๋ ํธ์คํธ๋ฅผ ์ง์ ํ์ง ์์’ -> ์ฆ, ๊ณต๊ฒฉ์๊ฐ ๋ณธ์ธ์ ์ฃผ์๋ฅผ ์จ๊น
3) ๊ณต๊ฒฉ์ : daemon@maryknoll.localdomain (IP ์ฃผ์ : 218.154.164.104)
4) ์ด๋ค ์ ์ฑ ํ์ผ ๋๋ ๋งํฌ๊ฐ ์ฝ์ ๋์ด ์๋์ง : ‘๋น์ ์์ ์ธ ์ฟ ๊ธฐ ๋ชจ๋ ์ญ์ >’ ๋ฅผ ๋๋ฅด๋ฉด ํด๋น ๋งํฌ๋ก ์ด๋ํ๊ฒ ๋ง๋ฆ
์ฐธ๊ณ ๋งํฌ) https://www.linux.co.kr/bbs/board.php?bo_table=lecture&wr_id=3235
Wireshark pcap ํ์ผ์ ๋ค์ด๋ก๋ ๋ฐ์ ํ์ธ ๊ฐ๋ฅ
1) ๊ณต๊ฒฉ์ : 192.168.56.101
2) ๊ณต๊ฒฉ์ ํฉ : ์๋น์ค ๊ฑฐ๋ถ ๊ณต๊ฒฉ์ผ๋ก ์ถ์ -> TCP ํ๋กํ ์ฝ ๋ด ‘Dup ACK’ , ‘Retransmission’, ‘Out-of-Order’ ํจํท ํ์ธ
* Dup ACK : ์ถ๋ฐ์ง(192.168.56.101)์์ ๋ง์ ์์ ๋ฐ์ดํฐ๋ฅผ ์์ฒญํด์ ๋ชฉ์ ์ง(192.168.56.1)์์ ์ธ๊ทธ๋จผํธ ์์๋ฅผ ๋ค๋ฅด๊ฒ ๋ฐ์๋ค์
* Retransmission : Dup ACK ์คํจ ์ TCP ํจํท ์ฌ์ ์ก์ ์๊ตฌํ์ฌ ๋ฐ์ํจ
* Out-of-Order : ๋ชฉ์ ์ง๊น์ง ๋ฐ์ดํฐ๋ฅผ ์ ์กํ๋ ๋์ค์ ์ ๊ฒฝ๋ก๋ก ์ ์ก๋๋ ๊ฒฝ์ฐ์ ๋ฐ์ํจ
(์ถ์ฒ : https://blog.innern.net/69)
-> Wireshark ๋ด ์บก์ฒ ํ๋ฉด์ ๋ณด๋ฉด ‘Dup ACK’ , ‘Retransmission’, ‘Out-of-Order’ ํด๋น ํจํท๋ค์ ๋ชจ๋ 192.168.56.101(๊ณต๊ฒฉ)์์ 192.168.56.1๋ก ๋ณด๋ด๋ ๊ฒ์ ์ ์ ์์
* ์ด๋ฏธ์ง ๋ฉํ๋ฐ์ดํฐ : ๋์งํธ ์นด๋ฉ๋ผ์ ์ด๋ฏธ์ง ํ์ผ ์์ ์ ์ฅ๋์ด ์๋ ํ์ผ ํ์ (https://www.sony.co.kr/electronics/support/articles/S500078506)
Exitftool ๋ค์ด๋ก๋ (https://exiftool.org/)
exiftool ๋ช ๋ น์ด๋ฅผ ํตํด ๋ฉํ ๋ฐ์ดํฐ ํ์ธ (exiftool 2.jpg)
์ฌ์ฉ๋ ์นด๋ฉ๋ผ(Device Model) : sRGB
์ ํํ ์ดฌ์์๊ธฐ(Profile Date Time) : 1998:02:09 06:49:00
any.run ์ฌ์ดํธ ๋ด Process Graph ํ์ธ
๊ฐ์ผ๋ ๊ณผ์ ์์ ๋ถ๋ฌ์จ ํ์ผ ์ด๋ฆ : server.exe
๊ฐ์ผ๋ ๊ณผ์ ์์ ๋ถ๋ฌ์จ ํ์ผ ์์น : C:\Users\admin\AppData\Local\Temp\server.exe
์ฐธ๊ณ ๋งํฌ) https://malwareanalysis.tistory.com/73
'๋ณด์ > CTF' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[HackCTF] Welcome_Forensics, Question? (forensics) (0) | 2021.05.29 |
---|---|
[HackCTF] Who Am I?, QRCODE (misc) (0) | 2021.05.29 |
[N0Named] RE: xeh_desrev (0) | 2021.05.24 |
[N0Named] magicIMAGE (0) | 2021.05.24 |
[ctf-d] woodstock-1 (0) | 2020.12.07 |