반응형

전체 글 712

[Root Me] Javascript - Native code - 웹해킹 / 자바스크립트

Javascript - Native code 문제 15점짜리 문제이다. 문제 이름이 조금 바꼈는데 사실상 Obfuscation3 라고 봐도 무방할것 같다. 비슷한 유형의 난독화 문제이다. 문제페이지에 접속하면 또 이렇게 비밀번호를 요구한다. 역시나 f12를 눌러서 개발자도구로 웹 소스를 확인해본다. 확인해봤더니 중간에 태그 사이에 알수 없는 외계어들이 써있는걸 볼 수 있다. 그래도 Obfuscation 1, 2 문제는 사람이 읽을 수 있는 글자였는데... 적어도 알파벳이었는데 이 문제는 알파벳도 아닌 이상한 기호들로 도배되어있다. 이런 괴상하게 난독화된 코드가 있을때 아주 쉽게 풀 수 있는 방법이 있다. 개발자 도구를 보면 '콘솔'이라는 탭이 있다. 여기서 테스트용으로 javascript 코드를 실행시켜..

워게임/Root Me 2022.03.16

[리눅스마스터 1급] 시험정보 / 후기 / 공부방법

2021년 5월 취득한 리눅스마스터 1급 2급을 따고나서 1년만에 1급을 땄는데 그새 자격증 디자인이 바꼈다. (리눅스마스터 2급 : https://hackingstudypad.tistory.com/28) 역시나 한국정보통신진흥협회에서 주관하는 자격증이고 1급 역시 2급과 마찬가지로 국가공인 자격이다. 리눅스마스터 1급 시험은 위에서 알 수 있는것처럼 1차와 2차 시험으로 나누어진다. 2급과 다른점이 있다면 1급은 1차 2차 둘다 오프라인 시험이라는 것. 찾아보니 아직까지 시험지가 집에 보관되어 있었다. 1차 시험은 필기시험으로 100문제를 100분안에 풀어야 한다. 다른 국가기술자격처럼 60점 이상이면 합격이고, 과목당 40% 미만의 성적을 받으면 과락하게 된다. 2차 시험은 실기시험으로 단답형으로 이..

[angstromCTF] Taking Off - 리버싱 / IDA

Taking Off 세번째 리버싱 문제이다. 이 문제부터는 조금씩 머리를 써야한다. 물론 그렇게 어렵진 않다. taking_off 라는 바이너리 파일이 하나 주어진다. 역시나 확장자는 없고 elf 라는 파일형태로 리눅스에서 실행가능한 프로그램이다. (리눅스에서 쓰는 exe파일 같은거라 생각하면된다.) 리눅스에서 해당 바이너리 파일을 실행해보면 맨 마지막 줄에 Make sure you have the correct amount of command line arguments 라고하면서 argument 의 갯수를 맞춰보라고 한다. 지난번 revving_up 문제에서는 argument가 "banana" 하나였다. (참고 : https://hackingstudypad.tistory.com/33 ) 이번문제에서는 ..

CTF/리버싱 2022.03.15

[angstromCTF] Revving Up - 리버싱 / argument

아주아주 쉬운 리버싱 문제 사실 리버싱 문제인지도 잘 모를만큼 쉽다.. 352명이나 푼 걸보면 얼마나 쉬운 문제인지 감이 올것이다. 문제 설명을 보면 clam이라는 사람이 사이버보안학교에서 첫번째 리버싱 강의에서 만든 프로그램이라고 한다. 이 프로그램에서 플래그를 얻어내면 되는 문제이다. 문제파일이 하나 주어진다. revving_up 이라는 파일인데 확장자는 따로 보이지 않는다. 대부분 해킹대회에서 주어지는 이런 바이너리파일의 경우 리눅스 환경에서 실행할 수 있는 것이다. 리눅스 쉘에서 프로그램이 있는 경로로 이동한 뒤, ./revving_up 이라고 치면 프로그램이 실행된다. 실행시키면 문구가 몇가지 나오는데 Cougratulations on running the binary! Now there are..

CTF/리버싱 2022.03.14

[전자계산기기사] 시험정보 / 후기 / 합격률 / 공부방법

2020년 10월 취득한 전자계산기기사 얼핏보면 전자계산기조직응용기사 같지만 둘은 완전히 다른 자격증이다. 전자계산기기사 전자계산기조직응용기사 1. 시스템 프로그래밍 1. 전자계산기프로그래밍 2. 전자계산기구조 2. 자료구조 및 데이터통신 3. 마이크로전자계산기 3. 전자계산기구조 4. 논리회로 4. 운영체제 5. 데이터통신 5. 마이크로전자계산기 두 자격증이 요구하는 과목을 비교해봤다. 전자계산기구조, 마이크로전자계산기, 데이터통신 부분이 겹치나, 조직응용기사의 경우 전자계산기프로그래밍, 운영체제 과목이 있어서 소프트웨어적인 느낌이 강하다면 전자계산기기사는 시스템프로그래밍, 논리회로 과목으로 하드웨어적인 느낌이 더 강하다. 실제로 큐넷에서 두 자격증을 분류할때, 전자계산기조직응용기사는 정보기술 분야로 ..

[angstromCTF] Windows of Opportunity - 리버싱 / IDA

Windows of Opportunity 문제 이 대회에서 나온 첫번째 리버싱 문제이다. 리버싱이란 reverse engineering 의 약자로 역공학 이라는 뜻이다. 모든 프로그램은 개발자가 소스코드를 짜고, 그것을 컴파일해서 완성을하게 되는데 리버싱의 경우 완성된 프로그램의 동작을 분석하여 소스코드가 '어떻게 구성되었을것이다' 라는것을 추측하는 작업을 말한다. 문제설명을 보면 무슨 superior operating system 으로 만들어진 프로그램을 분석하라고 한다. 그게 바로 이 프로그램이다. 윈도우에서 돌아가는 exe 파일이다. 실행을 시켜보면 cmd 창이 하나 뜨면서 이 프로그램에서 플래그를 얻을 수 있냐? 라고 물어본다. 보통 이런 리버싱 문제들을 디스어셈블러를 이용해서 열어보면서 시작한다..

CTF/리버싱 2022.03.13

[Root Me] Javascript - Obfuscation 2 - 웹해킹 / 자바스크립트

두번째 Obfuscation 문제 Obfuscation이란 난독화를 의미한다. 보통 공격자가 악성코드의 분석을 방해하기 위해 사용하거나 개발자가 코드의 동작을 숨기기 위해 사용한다. 이전문제처럼 비밀번호를 알아내면 된다. 가장먼저 f12를 눌러서 개발자도구를 이용해 웹 소스를 확인해본다. pass 라는 변수에 무언가를 unescape한 값을 넣고있다. escape 함수는 인코딩, unescape 함수는 디코딩을 시켜주는 함수이다. 자세히보면 unescape가 두번 들어가 있다. 따라서 두번 디코딩을 해주면 된다. 구글에 url 디코딩 이라고 검색하면 온라인으로 디코딩 할 수 있는 사이트들이 많이 나온다. 아무곳이나 들어가서 두번 디코딩을 해준다. 첫번째 디코딩을 하면 쪼금 알아 볼 수 있는 것들이 생긴다..

워게임/Root Me 2022.03.13

[angstromCTF] Secret Agents - 웹해킹 / SQL Injection

이 문제부터 조금씩 어려워지기 시작했다. Secret Agents 라는 웹 해킹 문제이다. 문제설명을 읽어보면 secret agent portal 에 접속할수 있냐고 물어본다. 그리고 유출된 웹 페이지의 소스코드가 힌트로 제공이 된다. 문제페이지에 접속해보면 Welcome to the Super Secret Agents official site ! 라는 환영문구가 보인다. 비밀요원들만 접속할 수 있는 숨겨진 웹사이트 인가 보다. 아래쪽에 Here's the secret : actual secret agents have their OWN BROWSERS!! 라고 적혀있다. 비밀요원들은 특별한 브라우저를 이용해서 해당 페이지에 접근한다고 한다. 브라우저란 우리가 사용하는 크롬, 인터넷 익스플로러, 파이어폭스..

CTF/웹해킹 2022.03.12

[리눅스마스터 2급] 시험정보 / 후기 /공부방법

2020년 7월 취득한 리눅스마스터 2급 리눅스마스터는 정보통신기술자격검정(KAIT)에서 주관하는 국가공인시험이다. 1급과 2급이 있고 둘 다 국가공인이다. 정보통신기술자격검정에서는 리눅스 마스터 외에도 디지털정보활용능력, 인터넷정보관리사, 파이썬마스터 등등 자격시험을 주관하고 있다. 리눅스마스터 2급은 1차 2차 시험으로 두번을 합격해야 취득할 수 있다. 2020년 1월에 1차시험을 합격했는데 다들 아시는것처럼 2월에 코로나가 터지기 시작했고, 초창기에는 엄청나게 민감했던때여서 3월에 계획되었던 2차 시험이 연기가 되었었다.. 열심히 공부중이었는데 허탈하게 시험을 3개월 연기시키고 다시 꾸역꾸역 공부해서 6월에 시험을 쳤다. 결과는 82.5점으로 널널하게 합격 다른 국가공인시험들처럼 각 과목별 40점 ..

[angstromCTF] The Magic Word - 웹해킹 / 자바스크립트

212팀이 푼 쉬운 웹 해킹 문제 magic word 를 이용해서 정답을 획득하라고 한다. 문제페이지에 들어가면 아무것도 없는 흰 바탕 한 가운데에 give flag 라는 글자만 덩그러니 있다. 위 사진은 그림파일을 보여주는게 아니라 웹 페이지를 캡쳐한 것이다. 웹 해킹 문제를 풀때는 가장 먼저 f12를 눌러서 개발자 도구를 보는게 좋다. 웹 소스를 천천히 보다보면 흥미로운 javascript 코드가 보인다. give flag 라는 글자를 보여주는 부분의 id가 magic 인가 보다. document.getElementById 를 이용해서 해당 부분의 텍스트를 가져와 msg 변수에 담고, magic.innerText 가 "please give flag" 인지 물어본다. 만약 맞다면, /flag?msg= ..

CTF/웹해킹 2022.03.11
반응형