ISCC2026 WriteUp 写wp的时候容器关了没法截图 Pwn-A bridge too far 解题思路 本题是一道全保护开启的 C++ 堆菜单 PWN 题,整体分为三个阶段:登录认证绕过、游戏地图导航到达隐藏菜单、堆漏洞利用(UAF → tcache poisoning → exit handler 劫持)获取 shell。 一、环境与保护分析 使用 pwntools 自带的 checksec 检查二进制: Arch: amd64-64-little RELRO: Full RELRO Stack: Canary found NX: NX enabled PIE: PIE enabled FORTIFY: Enabled...
题目类型+题目名称:Web——Web3-Agent插件管理系统 解题思路 1. 信息收集与审计 打开题目环境后,前端展示一个 Agent 插件管理面板,核心功能是插件包上传与校验。下载前端资源及服务端 JAR 包 `agent-core.jar`,对其进行逆向分析。 反编译 `agent-core.jar` 后,在 `application.yml` 配置文件中发现 HMAC 签名密钥: security: hmac: secret: k3y_5A62_X86 同时审计插件上传流程,梳理出关键处理链路: 用户上传插件压缩包 → 解压提取 `manifest.json` 与 `metadata.ser` `metadata.ser`...
ISCC2026 WriteUp Reverse——Conway’s trap 解题思路 1. 程序整体观察 运行附件中的 PE 程序后,终端先提示 “Enter seed:", 等待输入 32 位 hex 字符串;通过后显示 “Correct Seed.", 接着提示 “Enter flag:"。 输入格式 `ISCC{…}` 后若花括号匹配则给出 “Correct format! But wrong content."。注意到这里有两类不同反馈——格式正确但内容错误——暗示 flag 校验阶段存在不止一条代码路径。 使用 IDA 定位到这些字符串的交叉引用,找到 main 函数的核心逻辑。main 大致分为两段:前半段处理...
PWN-Elden Ring 解题思路 逆向分析与漏洞定位 拿到题目附件是一个静态链接的 ELF 64-bit 可执行文件,strip 过无符号表。运行后是一个文字冒险游戏,背景设定为艾尔登法环。游戏主菜单提供 17 个选项(0-16),其中选项 13 “remembrance archive” 是一个完整的堆内存管理器,支持创建、写入文本、写入十六进制、调整大小、查看内容、封印和删除操作。 通过动态调试并结合 glibc 堆分配特性,发现 delete 操作(选项7)释放 archive 的 data 缓冲区后,对应的 slot 被标记为空闲,但立刻创建一个同大小的新 archive 会导致 malloc 将同一块堆内存重新分配出...
Pwn-Entrance 解题思路 1. 程序分析与入口绕过 题目给出一个64位ELF文件entrance,启用Canary与NX保护,未开启PIE。运行程序后观察到主函数存在一条分支判断——全局变量secret必须等于0x378才会进入核心函数func3,否则直接退出。因此首要目标是将secret设置为目标值。 审计入口逻辑发现程序首先通过malloc(0x48)分配一块堆内存,向其中写入字符串"hack"后立即释放。接着程序要求用户输入一个长度值len,并以该长度再次malloc(len),将用户输入的access key存入其中。随后用strncmp将这片新内存与"hack"进行比较,匹配成功则将secret设为0x378。...
Pwn-Pwn3-EVM 解题思路(必须包含文字说明+截图) 程序架构分析 拿到题目附件 evm.zip,解压得到 pwn 二进制、libc.so.6 和 ld-linux-x86-64.so.2。用 checksec 查看保护: Arch: amd64-64-little RELRO: Partial RELRO Stack: Canary found NX: NX enabled PIE: PIE enabled 题目实现了一个双层虚拟机架构。程序启动后先接收外层 EVM(类 RISC-V 指令集)的代码长度、数据页数量以及原始字节码,执行完 EVM 阶段后再进入内层 BlindVM。 从逆向结果看,程序的输入协议如下:...
Mobile 移动安全 - Flag Shop 解题思路 一、题目概述 拿到题目附件 `FlagShop.apk` 后,题面给出重要线索:所有 fakeflag 的明文均为 `ISCC{fakeflagfake}`。这说明 APK 内部存储了多个商品的加密数据,但明文是一致的,真正 flag 的明文与 fakeflag 不同,需要从 so 层的加密/校验逻辑入手还原。 核心解题路线: 1. 反编译 APK 提取 DEX,梳理商品列表与 native 调用关系 2. 逆向 `libflagshop.so`,恢复管理员登录凭据 3. 编写 Unicorn 本地仿真脚本,用 fakeflag 样本打通 oracle 4. 将 oracle...
Pwn——forest 解题思路 一、程序信息收集 拿到附件后先确认二进制的基本属性。文件为 x86-64 ELF,通过 checksec 可知:Canary 与 NX 开启,PIE 关闭(NO PIE),RELRO 为 Partial。这意味着代码段、GOT 表、PLT 表地址在运行前就已固定,且栈上存在 canary 校验。整体利用方向明确:绕过 canary → 拿到 libc 基址 → ret2libc 起 shell。 运行程序,首先会看到两段类似谜题的交互提示。第一段要求给出一个数字,第二段要求输入一段文字,这两个属于作者设置的"入门考核",答案硬编码在二进制中,分别回复 100 和 magic 即可进入真正的漏洞触发路...
PWN+note 解题思路(必须包含文字说明+截图) 1.程序分析 题目给出一个名为 note 的 ELF 64-bit 可执行文件和 libc-2.31.so 动态链接库。题目描述为"Silent Note System",提供了 add / delete / edit 三个堆块操作功能,但没有 show 功能(无法直接读取堆块内容)。 使用 checksec 检查保护机制: Full RELRO:无法覆写 GOT 表 Stack Canary:栈溢出受阻 NX enabled:堆/栈不可执行 PIE enabled:地址随机化 程序首先调用 setup_sandbox() 函数,通过 libseccomp 库设置沙箱规则。反汇编...
PWN-Elden Ring 解题思路 逆向分析与漏洞定位 拿到题目附件是一个静态链接的 ELF 64-bit 可执行文件,strip 过无符号表。运行后是一个文字冒险游戏,背景设定为艾尔登法环。游戏主菜单提供 17 个选项(0-16),其中选项 13 “remembrance archive” 是一个完整的堆内存管理器,支持创建、写入文本、写入十六进制、调整大小、查看内容、封印和删除操作。 通过动态调试并结合 glibc 堆分配特性,发现 delete 操作(选项7)释放 archive 的 data 缓冲区后,对应的 slot 被标记为空闲,但立刻创建一个同大小的新 archive 会导致 malloc 将同一块堆内存重新分配出...