CTF
Приняли участие в CTF (capture the flag) от T-bank с @aldardeb и @tsym_tima
На данный момент мы аж на 1205 месте). Это оказалось еще сложнее, чем предыдущий gamethon😅
На выбор есть множество заданий, одно из простейших - на первом скрине. У Вас есть магазин, 100 монет, а надо купить флаг за 1337. Чуть покопавшись, нашли, что количество капитокенов передается в jwt в cookies.
Правда токен не токен - пользовательская информация в header, не указан алгоритм шифрования, тело вообще по всей видимости являлось бинарным обозначением движения средств (скрин 2)
Логично было бы подменить токен.
Сначала попробовали прописать "alg": "none" флаг, шоб обойти проверку.
Вторым вариантом было подобрать секрет из логичных вариантов (ctf, название команды, uuid команды и прочее).
Потом попробовали забрутфорсить секрет. Спустя часа 2 мы дошли только до 7-символьных секретов, что оч долго (скрин 3)
Таким образом наши идеи кончились
Я пересмотрел кучу видосов по прохождению машин, но ума мне это не прибавило)
Может кто-то из вас уже решал подобные задачи?
Post #25
1.26K



- 🤮 48
- 🔥 10