原題:http://www.shiyanbar.com/ctf/719
數(shù)據(jù)包:http://ctf5.shiyanbar.com/misc/misc400.zip
題目:這是捕獲的黑客攻擊數(shù)據(jù)包施绎,Administrator用戶的密碼在此次攻擊中泄露了,你能找到嗎蛾派?FLAG為Administrator的明文密碼
分析:
根據(jù)題目分析飞几,我們應(yīng)該關(guān)注Administrator相關(guān)的數(shù)據(jù)轧邪。密碼是明文的。
操作:下載數(shù)據(jù)包,解壓后是一個pcap文件哗总,放到wireshark分析真屯,發(fā)現(xiàn)數(shù)據(jù)很多脸候,一時沒有思路,這里進(jìn)行了猜測绑蔫,嘗試對http的數(shù)據(jù)進(jìn)行過濾运沦。
發(fā)現(xiàn)有很多內(nèi)容。點(diǎn)開以后配深,可以發(fā)現(xiàn)很多值携添,而且清晰有base64的字樣。那么這些內(nèi)容可以嘗試用base64解密篓叶。
可是數(shù)據(jù)包這么多烈掠,懶人方式就是,取出所有值缸托,然后整體進(jìn)行base64解密左敌。我直接挨個找的。從第一個包開始俐镐。挨個解密它的值矫限。直到標(biāo)號449的包,post佩抹。 解密以后叼风,出現(xiàn)了net use的字樣,發(fā)現(xiàn)了密碼棍苹。