Web-八卦星图馆 解题思路 ### 一、题目分析 打开目标站点 `http://39.105.213.28:14509`,浏览首页可以发现几个功能模块入口: | 路径 | 功能 | |——|——| | `/qian` | 登录模块 | | `/dui` | 个人信息更新 | | `/li` | 头香令牌抢夺 | | `/zhen` | 签号预测 | 仔细阅读每个页面的提示文案: `/qian` 页面暗示使用 MongoDB 数据库,并举例了 `$ne`、`$regex` 等运算符——这是经典的 NoSQL 注入入口。 `/dui` 页面提示 “JSON 不止这两个字段”,暗示后端存在字段白名单缺失(Mass...
ISCC2026 WriteUp Reverse-北极星混淆 解题思路 ### 1. 文件基础分析 拿到题目压缩包,解压得到一个 ELF 文件: 64-bit ELF,开 PIE,符号表已去除。用 `pyelftools` 解析内部结构: | 段名 | 起始 VA | 大小 | | —— | ———- | ———- | | .text | `0x40e0` | `0x14954b` | | .rodata| `0x14e000` | `0x33a64` | | .data | `0x184000` | `0xc40` | | .bss | `0x184c40` | `0x33770` | 导入表很小,总共 12 个外部符号,说明大...
ISCC2026 WriteUp 题目类型:Reverse 题目名称:手忙脚乱(新附件 attachment-62.exe) 解题思路 ### 1. 初步信息收集 拿到附件 `attachment-62.exe`,首先确认文件类型: 这是一个 64 位 Windows 控制台程序。通过 strings 提取关键字符串: input 24 char plaintext: len error PASS FAIL transpose: length mismatch 以及关键函数符号: decrypt_blob columnarTransposeEncrypt encryptPart2 makeTable hdb3 这表明程序内部包含列...
ISCC2026 WriteUp 题目类型: Mobile + Native SO 混合逆向 题目名称: 灰签名回廊(Mobile2) 解题思路 本题是一道 Android APK 与 Native SO 联合校验的逆向题。flag 被拆分成多个片段分散在 DEX 字节码、native 库和 APK 签名证书中。解题关键在于完整重建从 Java 层到 native 层的五阶段校验链,最后通过 SHA-256 哈希闭壳搜索收尾。 ### 1. APK 解包与整体结构识别 使用 `zipfile` 解压 APK,提取三个关键组件: classes.dex — Java 层校验逻辑,包含多个片段来源类...
Misc-物尽其用 解题思路 1. 附件结构与初步观察 题目附件 TrainModel.zip 解压后包含四个文件: config.json Input.png model_state.npz train.exe 先检查 config.json,内容为训练参数与两个回调开关: { "training": { "epochs": 10, "batch_size": 1, "lr": 0.001 }, "callbacks": { "aux_log_enabled": false, "recovery_enabled": false } } 配置文件本身没有直接藏 flag,但暴露了程序内部存在"训练+回调"机制,且...
Web-编码迷宫 信息搜集 打开题目,页面本身是一个签名验证功能,前端校验文件名是否合法。但抓包或查看源码后可以发现一个隐藏的调试端点:/api/route?expr=,它接受一个表达式参数并返回求值结果。访问 /actuator/info 也能确认这是一个 Spring Boot 应用。 直接传简单表达式测试: ?expr=1+1 → 2 ?expr=‘hello’.length() → 5 说明后端是一个 SpEL(Spring Expression Language)执行器,且没有对表达式内容做严格限制。 利用链条 目标文件是工作目录下的 flag.txt。Java 里读取本地文件的标准路径是:...
========================= Reverse - Box 解题思路 不是标准可执行文件,无法按 PE/ELF 逆向套路处理。 from pathlib import Path from collections import Counter from math import log2 import hashlib data = Path(‘Box.bin’).read_bytes() cnt = Counter(data) n = len(data) entropy = sum(-(c/n) * log2(c/n) for c in cnt.values()) print(f’Size:...
========================= PWN+deepvoid 解题思路(必须包含文字说明+截图) 因此: 栈上直接 ROP 不方便,且程序本身没有明显栈溢出点。 No PIE 说明程序本体地址固定,GOT 和全局变量地址可直接使用。 Partial RELRO 意味着可以覆盖 GOT 表。 程序逻辑 程序提供 3 个主要功能: Create Modify Remove 全局有一个指针数组 chunks,地址是: chunks = 0x6020c0 三个核心函数行为如下: Create 输入下标 idx 输入大小 size 执行 malloc(size) 返回的指针保存到 chunks[idx] Modify 输入下标...
========================= Reverse+l11nk 解题思路 文件是一个 4.1 MB 的 32 位 MIPS 大端序可重定位目标文件,未 strip。 1.1 节区概览 ┌──────────────┬──────────────┬─────────────┐ │ 节区 │ 类型 │ 大小 │ ├──────────────┼──────────────┼─────────────┤ │ .comment │ SHT_PROGBITS │ 319 B │ ├──────────────┼──────────────┼─────────────┤ │ .ai.guard │ SHT_PROGBITS │...
========================= Pwn + notepad 解题思路(必须包含文字说明+截图) notepad 题目地址:39.96.193.120:10005 Flag ISCC{87c822a8-9675-46e1-aa71-648bdbca1480} 写wp的时侯flag变了 Name: ISCC{852cf33a-405c-43ec-a909-baa7ec41a5a2} 漏洞分析 程序只有两个功能: Create Note View Note 核心漏洞在 get_note(): if (idx > 9) { puts(“Index out of range!”); exit(-1); } 这里只检查了上界...