ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Writeup 4 2020 - 之江杯 - 异常的工程文件

Writeup 4 2020 - 之江杯 - 异常的工程文件 Writeup 4 2020-之江杯-异常的工程文件一、题目信息题目名称异常的工程文件题目类型文件取证 / 工控组态工程附件一个被黑客攻击修改过的工程文件包Flag 格式flag{}最终 Flagflag{854P_l5q2_9Y4a_30Yw}二、解题思路概览解压附件观察工程文件目录结构。用grep -r全目录搜索关键字flag定位可疑文件。对二进制文件用strings提取可打印字符串得到 flag。三、详细的解题过程1. 观察工程文件结构解压后目录如下1/ ├── bgr/ ├── drw/ │ └── untitled.drw ├── dsm/ └── 若干 $FT 后缀文件其中dcloadgp.ini是工程配置入口文件内容为[BA_DL] GroupNum0bgr、drw、dsm是典型的工控组态软件目录drw画面文件目录Drawbgr背景文件目录dsm数据/组态文件目录$FT后缀文件是组态软件的临时或缓存文件。2. 全目录搜索 flag直接对整个工程目录递归搜索关键字rootRambo:/异常的工程文件# grep -r flag ./输出grep: ./1/drw/untitled.drw: binaryfilematches rootRambo:/异常的工程文件#命中目标文件./1/drw/untitled.drw。注意grep对二进制文件只提示“匹配”不显示具体内容。3. 从二进制文件中提取字符串用strings提取可打印字符串再过滤flagrootRambo:/异常的工程文件# strings -n 4 ./1/drw/untitled.drw | grep -i flag输出flag{854P_l5q2_9Y4a_30Yw}flag rootRambo:/异常的工程文件#成功得到 flag。四、关键点总结步骤操作结论1解压并观察目录结构确认为工控组态工程文件2grep -r flag ./定位到./1/drw/untitled.drw3strings -n 4 ... | grep -i flag提取出完整 flag技术要点grep -r是文件取证的第一步它能快速在大量文件中定位包含关键字的文件即使是二进制文件也会提示匹配。grep对二进制默认不显示内容需要配合strings提取可打印字符串。strings -n 4的-n参数表示只输出长度不小于 4 的字符串避免输出大量碎片。flag 被明文嵌入在画面文件里属于比较基础的藏法说明黑客直接在组态画面文件里写了 flag。五、经验与技巧以后遇到“工程文件被篡改”“文件取证”类题目可以按这个顺序操作# 1. 先看文件类型file目标文件# 2. 全目录搜关键字最快定位grep-rflag./grep-riflag./# 3. 对命中的二进制文件提取字符串strings-n4命中文件|grep-iflag# 4. 如果 flag 被编码看十六进制xxd 命中文件|grep-i666c6167# flag 的 hex常见藏 flag 的位置位置说明工程配置文件.ini常被直接写入明文画面文件.drw文本框、注释、隐藏控件脚本文件.psc/.vbs变量拼接、简单编码数据库文件.dbf/.db寄存器值、历史记录二进制文件直接strings提取文件元数据修改时间、作者、版本号六、最终 Flagflag{854P_l5q2_9Y4a_30Yw}Rambo2026年9月29日
返回列表