<svg xmlns="http://www.w3.org/2000/svg" style="display: none;"> <path stroke-linecap="round" d="M5,0 0,2.5 5,5z" id="raphael-marker-block" style="-webkit-tap-highlight-color: rgba(0, 0, 0, 0);"></path> </svg> <p></p>
讯享网
- 下载副本后无壳,直接拖入ida分析分析函数逻辑:

讯享网 - ida打开如下:

- 提取出全局变量res的数据后,编写异或脚本进行解密:
讯享网
- 拿到题目副本,发现时python的.exe文件。

- 将python的.exe文件返回成源码需要用到pyinstxtractor.py这个脚本,使用如下命令:python pyinstxtractor.py 文件名.exe,和uncompyle6(或者在线网站)。还原python文件:

- 注意python version这一栏,标识了题目使用的python版本,后面给main.pyc文件还原时需要用到python相应版本的魔术字(版本号)。
- 在得到的文件夹中找到struct文件,查看器字节码E3前面的的16个字节(如果没有着需要自己根据相应python版本手动添加),上面显示python的版本为:3.8,器相应的版本为0x55,0x0d,0x0d,0x0a,将其添加到main文件的前8个字节(使用16进制编辑器):

- 随后使用在线网站(或者uncompyle6工具)进行反编译(修改main文件的后缀为.pyc)在线网站如下:
- 最后编写脚本暴力激活成功教程,采用深度搜索的算法,根据生成的flag去指定筛选真正的flag:
讯享网
def DFS(deep):
if deep == 0: #一个flag试探完毕
if flag[18]“e” and flag[17]“s” and flag[16]“r” and flag[15]“e” and flag[14]“v” and flag[13]“e” and flag[12]==“r”:
for i in flag:
print((i),end=“”)
print()
else:
for j in range(65,128):
if (j * 1314 ^ 520) % 250 == check[deep - 1]:
flag[deep - 1] = chr(j)
DFS(deep - 1)
check =[54,
242,
106,
154,
60,
164,
14,
154,
176,
108,
44,
60,
66,
194,
56,
194,
66,
106,
194]
flag = [0]*19
flag_1=“ESCTF{”
DFS(len(check))
``
8. 寻找到可能的flag提交:


- 拿到题目后无壳,直接拖入ida反汇编,从start函数直接跳到main函数:


- 明显的虚假控制流平坦化,这里简单讲一下什么是平坦化,平坦化就是将原本嵌套多层的语句,改为只用1个switch加while循环来实现,下面使用python语句来表现一个循环语句平坦化:

4. 其实现的功能仍然是一样的,只不过将一个循环里的多个语句放在了不同的子模块中,再通过子模块之间的相互控制,来达到原有程序的效果。详细的平坦换请看下面这篇文章:控制流平坦化
5. 知道控制流平坦化后,可以使用符号化执行来简化程序,使程序的可读性增强,便于反汇编,使用deflat.py脚本即可去除平坦化:命令如下
6. -f后是文件名,–addr后是要平坦化的函数首地址,执行后效果如下:


7. 这里可以看到,去平坦化后的程序刻度性增强,不过其中还有一些出题人塞进去的虚假指令(恒真/假),永远不会执行。
8. 例如:第一个if语句后面的 ((((_BYTE)dword_ - 1) * (_BYTE)dword_) & 1) != 0条件就永远为假(n*(n-1))&1这个结果恒等于0,所以前面的条件恒假,即if语句里面的程序根本不会执行,类似的虚指令后面还有16个,需要清除:
9. 这里使用idapython脚本来快速去除,这里脚本的逻辑:将jnz指令的条件跳转修改为直接跳转,因为后面的jmp语句永远不会执行,后面的while循环同理,只会执行一次,因此利用脚本将jnz的条件跳转直接改为jmp进行直接跳转(顺跳),源程序相当于:
讯享网
- 利用脚本修改后的汇编指令,反编译程序如下,去除掉后面16个虚指令:


- 前期准备结束,正式开始分析函数实现的功能,第一个循环的逻辑是将最后输入的回车符" "转化为0,第二个循环:将输入的字符串每8个一组(共64个bit)进行一下处理,大于零则左移1位(乘2),小于零则左移1位后与0xB0004B7679FA26B3异或。这里由于变量v4是64位的有符号数,左移根据其最高位来判定符号,1为负数,0为正数:

- 最后,Jami后的字符串与程序给定的数据相比较,因为8个字节一组,所以将程序给定的48个字节分为6组整合到一起:

- 最后解密脚本如下,脚本里面使用到的逻辑:原先的正数(最高位的符号位为0)左移1后一定是偶数(左移后低位自动用0补充),而原先的负数(最高位的符号位为1)左移1后(变为偶数)再与0xB0004B7679FA26B3(奇数)异或,结果一定是奇数,也就是说,最后结果(加密一次)里面的偶数原先一定是正数,而结果里面的奇数原先一定是负数,所以根据每次结果奇偶性即可判定上一次该值是否为正或者负,如果是负数则需要给最高位(第64为)补上1(补上因为加密是左移而溢出的1),为正数不用补(加密是左移溢出的是0,相当于没有溢出):
- 先用upx工具脱壳进行与脱壳,手动脱壳可以去看这篇:手动脱壳,完成后直接进入ida分析:

- 进入ida发现加密函数时典型的base64:

- 密文为ZL0pLwfxHmLQnEabfLiGPYiYJ2aQP205U5i8fd0i,找到base64的编码表即可,初步判断时下面这张表,直接拿去用网站解密发现不对,再返回来寻找其他表:

- 最后再init函数里面调用的函数中找到下面这张表:

- 拿去用网站解密,解出flag:

- 拿到题目,uxp工具脱壳后拉入ida分析,进入main函数分析,其主要逻辑为接受一个输入,然后判断一下长度大于12,然后对输入的flag进行分组,税后调用了j_encode函数,后续一个判断,似乎是调用了三个函数,但是双击键入发现函数并不存在:

- 这说明qword_这个函数地址还需要其他函数来赋值过来(初始化生成函数):

- 进入j_encode查看逻辑,发现其中存在一大段数据,并在最后对其进行批量异或操作后:


- 可见上面的三个循环异或操作是在还原函数,解题只需要还原出这三个函数,再分析器内部的逻辑即可得到flag,提取出代码中的数据后(其中又两段数据曹勇strcpy的形式,但里面各又一个ASIIC码为0的字符没有被显示,再汇编模式下可以看见):

- 还原函数的脚本如下:
讯享网

6. 将拿到的数据使用十六进制编辑器写入文件,再将文件拖入ida反编译分析汇编代码,其中有一个函数按F5显示源代码错误,就直接分析其汇编代码(也不长):
7. 上面函数应该使用了RCX寄存器和栈传递了参数,然后与解密后的数据进行比较,可以用脚本反向异或得到部分flag:


9. 函数2直接给出了部分flag字符串:
10. 函数3,F5显示元代码错误,直接分析汇编代码,直接进行比较:
11. 解密脚本如下:
讯享网

12. 将得到的3各字符串拼接起来即可获得flag:oh_you_found_our_x3nny,包上ESCTF即可提交。
- 下载附件后你会得到3个文件,根据题目要求,将其还原成一个PE文件,具体的PE文件结构自行学习,这里只给出拼接回去的方法,用十六进制编辑器打开4个文件:将未命名4开头的两个字节mz改为大写,未命名2开头的两个字节pe改为大写,将未命名1开头的一个字节00去掉(这里我在节表的前面多塞入了一个字节需要去掉)。修改后将未命名2复制放在未命名4后面,接着继续放入未命名1,最后放入未命名3,保存未命名4并修改后缀为.exe,即可执行该PE文件,输出:

- 拖入ida分析,发现无论输入什么都只会输出you are bad boy or girl,将其用ESCTF包上后提交,发现提交错误:

- 根据题目的提示,应该是好孩子而不是坏孩子,将bad改为good,即“you are good boy or girl”,再包上ESCTF进行提交发现正确,所以正确的flag为ESCTF{you are good boy or girl}:

























版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容,请联系我们,一经查实,本站将立刻删除。
如需转载请保留出处:https://51itzy.com/kjqy/177370.html