HACK THE PACKET 닉네임 이름 if 김형선 보고서는문제를풀면서접근했던방법및결과위주로작성하였습니다. 이모든영광을문제만드시느라고생하신 HackThePacket 운영진에게바칩니다.

Similar documents
Hack the Packet 보고서 위 dj

Hack The Packet Online PreQUAL 이진혁 [ loca ]

2012 POC, Hack The Packet Online PreQUAL TEAM SsoMac by 최봉철 [ mikorea madkid ]

2012 Hack The Packet Online PreQUAL Write-up

Network seminar.key

6강.hwp

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

SSL Strip Attack JAC (SemiDntmd) 이우승 semidntmd.tistory.com

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

ㅇ악성코드 분석

POC "Power of Community" 이민우 (lwmr)

이세원의 인터넷통신 과제 02.hwp

슬라이드 1

<BBE7B6FBB9E B0A1C0BBC0DBBEF7C1DF2E696E6464>

Hackthepacket WriteUp ##DoubleB## LQ. telnet 은다보여 LEQ : telnet Hint : Key is telent Password FILE : 3.Q_2(Leopardan) Sol) Idea : 힌트에따라 TELNET 프로토콜을필터링



untitled

비식별화 기술 활용 안내서-최종수정.indd

요 약

ARP(Address Resolution Protocol) ARP - Layer 2 계층, Ethernet 환경에서 Destination IP 에대한 MAC Address 변환동작을담당한다. - 논리주소 (IP) 를물리주소 (MAC) 로변환시켜주는프로토콜이다. - 서로

Secure Programming Lecture1 : Introduction

bn2019_2

Subnet Address Internet Network G Network Network class B networ

第 1 節 組 織 11 第 1 章 檢 察 의 組 織 人 事 制 度 등 第 1 項 大 檢 察 廳 第 1 節 組 대검찰청은 대법원에 대응하여 수도인 서울에 위치 한다(검찰청법 제2조,제3조,대검찰청의 위치와 각급 검찰청의명칭및위치에관한규정 제2조). 대검찰청에 검찰총장,대

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

제 31회 전국 고교생 문예백일장 산문 부문 심사평.hwp

!K_InDesginCS_NFH

작성자 : 기술지원부 김 삼 수

게시판 스팸 실시간 차단 시스템

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

2009년 상반기 사업계획

Microsoft Word - release note-VRRP_Korean.doc

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터

시스템, 네트워크모니터링을통한보안강화 네트워크의미래를제시하는세미나 세미나 NetFocus 2003 : IT 관리자를위한네트워크보안방법론 피지피넷 /

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

운영체제실습_명령어

Microsoft PowerPoint 통신 및 압축 명령어.ppt

특허청구의 범위 청구항 1 게임 서버 또는 미들웨어에 의해, 사용자 단말기로부터, GPS 정보, IP 정보, 중계기 정보 중 적어도 하나를 이 용한 위치 정보와, 상기 사용자 단말기에 설정된 언어 종류를 포함하는 사용자 정보를 수신하는 단계; 상기 게임 서버 또는 미들

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

1217 WebTrafMon II

[ 네트워크 1] 3 주차 1 차시. IPv4 주소클래스 3 주차 1 차시 IPv4 주소클래스 학습목표 1. IP 헤더필드의구성을파악하고요약하여설명할수있다. 2. Subnet ID 및 Subnet Mask 를설명할수있고, 각클래스의사용가능한호스트수와사설 IP 주소및네트

Microsoft Word - src.doc

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

<4D F736F F D2033BFF920BECBBEE0BFF9B0A3BAB8B0EDBCAD2E646F6378>

1. GigE Camera Interface를 위한 최소 PC 사양 CPU : Intel Core 2 Duo, 2.4GHz이상 RAM : 2GB 이상 LANcard : Intel PRO/1000xT 이상 VGA : PCI x 16, VRAM DDR2 RAM 256MB

PowerPoint Presentation

The Pocket Guide to TCP/IP Sockets: C Version

을풀면된다. 2. JDK 설치 JDK 는 Sun Developer Network 의 Java( 혹은 에서 Download > JavaSE 에서 JDK 6 Update xx 를선택하면설치파일을

Microsoft Word doc

Microsoft PowerPoint - 4.스캐닝-1(11.08) [호환 모드]

I would like to ask you a favor. Can you pick me up at the airport? ASAP P.S. RSVP BTW IMO ATM ETA

Remote UI Guide

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

hd1300_k_v1r2_Final_.PDF

<4D F736F F F696E74202D E20C0CEC5CDB3DD20C0C0BFEB20B9D720BCADBAF1BDBA20B1E2BCFA E >

<C0CCBCBCBFB52DC1A4B4EBBFF82DBCAEBBE7B3EDB9AE2D D382E687770>

Microsoft Word - CPL-TR wireshark.doc

1아이리포 기술사회 모의고사 참조답안

personal-information-handling-policy

TCP.IP.ppt

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

Assign an IP Address and Access the Video Stream - Installation Guide

4th-KOR-SANGFOR WAN OPTIMIZATION(CC)

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

제20회_해킹방지워크샵_(이재석)

OSI 참조 모델과 TCP/IP

초동수사지침

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

PowerPoint Template

슬라이드 1

PowerPoint 프레젠테이션

untitled

인도 웹해킹 TCP/80 apache_struts2_remote_exec-4(cve ) 인도 웹해킹 TCP/80 apache_struts2_remote_exec-4(cve ) 183.8

Oracle hacking 작성자 : 임동현 작성일 2008 년 10 월 11 일 ~ 2008 년 10 월 19 일 신규작성 작성내용

PowerPoint 프레젠테이션

<BBE7B0EDB3EBC6AE5FC7E3BAEAB0D4C0D32E687770>

Eclipse 와 Firefox 를이용한 Javascript 개발 발표자 : 문경대 11 년 10 월 26 일수요일

PowerPoint Template

벤처연구사업(전동휠체어) 평가

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

PowerPoint 프레젠테이션

Secure Programming Lecture1 : Introduction

목차 Q-1. 데이터를 통한 음성통화가 되지 않습니다 Q-2. WiFi 연결이 안됩니다 Q-3. 인터넷 또는 네트워크 연결이 안됩니다 Q-4. 표준 부속품을 알려주시기 바랍니다 Q-5. 구입하였습니다만, 배터리는 어떻게 장착하

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

1. 배경 업무 내용이나 개인정보가 담긴 청구서 등을 메일로 전달 시 중요한 정보가 유출되는 경우가 발생하고 있으며, 이에 따른 메일 암호화 솔루션을 도입하고 있으나 기존 ActiveX를 기반으로 한 플러그인 방식은 여러 가지 제약으로 인해 사용성이 저하되고, 고객 대

특허청구의 범위 청구항 1 회선 아이디 접속 시스템에 있어서, 온라인을 통해 실제 사용자 고유정보의 발급이 가능한 아이디 발급 사이트를 제공하기 위한 아이디 발급 수단; 오프라인을 통한 사용자의 회선 아이디 청약에 따라 가상의 사용자 고유정보 및 가인증 정보를 생성하고

컴퓨터관리2번째시간

°í¼®ÁÖ Ãâ·Â

PowerPoint Presentation

문서 템플릿

Microsoft PowerPoint _TCP_IP

Microsoft Word - access-list.doc

cam_IG.book

0. 들어가기 전

vi 사용법

Microsoft PowerPoint - ch13.ppt

Transcription:

HACK THE PACKET 닉네임 이름 if 김형선 보고서는문제를풀면서접근했던방법및결과위주로작성하였습니다. 이모든영광을문제만드시느라고생하신 HackThePacket 운영진에게바칩니다.

L01 Q 2012_htp_prequal.pcap 파일은어떤환경 (System Information) 에서캡쳐한것일까? 제공된.pcap파일을헥사에디터로읽으면매직헤더뒤에. 특정 offset 내, 관련정보존재 64-bit Windows 7 Service Pack 1, build 7601 이나온다.. key is 64-bit Windows 7 Service Pack 1, Build 7601 L02 Q 2012_htp_prequal.pcap 파일은어떤도구로캡쳐한것일까? ( 대문자로입력 ) Capinfos 1) 라는도구를이용해분석실시 Type을통해해당패킷을캡쳐한도구확인가능스니퍼에서패킷을캡쳐할때고유한매직넘버를통해구분하는것같다. 국내패킷에선 pcap,pcapng,libpcap,snoop가대표적인듯 < 그림 1-1 캡쳐한트래픽에대한정보 > Key is Wireshark 1) capinfos : Wireshark 에서제공해주는도구로써, 캡쳐한 packet 에대한상세정보제공

L1 ( 완료 ) Q. ARP_Spoofing 에의해서나의아이디와패스워드가유출됬다! EQ. ID and Password of mine were leaked by ARP Spoofing! Arp spoof 를탐지하는방법과, 유출이라는단어로봐서는 Arp-spoof 이후에 GET 이나 POST 를보내주는부분을 도중에가로채지않았을까라고생각함. L1-1) ARP Spoof - Protocol Hierarchy 기능과 Display filter 이용 ARP 프로토콜의패킷은전체대비 295 건존재 295 건중공격패킷은 10 건존재 arp.duplicate-address-detected

< 목표시스템 ARP Cache-table 변조시도 > Arp reply packet 이므로자동적으로수신받는호스트의 cache-table 에적용됨. 지속적인 wireshark 의 alert 기능 (duplicate IP or mac) 을통한추가검증 공격타임라인 1) 00:15:55 : 정상상태 2) 00:16:00 ~ 00:16:03 : ARP Spoof(10회 ) 3) 00:17:14 : 목표의 SNS 로그인시도로인한아이디패스워드탈취성공 로그인시도한 ID /PW Key is 00:0c:29:f3:21:ad_YONG_GAL

L2 ( 완료 ) Q. 남자들이뼛속까지좋아하는여자는누구? DNA 연구결과가발표되었다. 바코드를찾아라! L2-1 DNA 와 Barcode라는문자열로스캔실시 L2-2 DNA_MAP.jpg에대한 http 요청발견 L2-3 요청에대한응답값에서파일추출시도 DNA_MAP.jpg 요청 L2-4 안드로이드기반바코드스캐너로스캔실시 Key is Key is IU Good < 추출한 DNA_MAP.jpg >

L4 Q. 우탱아, 가을인데단풍놀이가야지 ~ 어디로갈까? L4-1 문자열검색 (Key Word:where, autumn, maple, wotang, L4-2 index.html 내링크되어있는 Where_is_it.jpg 발견 Where_is_it.jpg L4-3 사진내 GPS 좌표정보찾기 -> 실패, 없는걸로판단 L4-4 WinHex로해당그림파일오픈후헥사값에매칭된문자열분석 * A8부터 0x000051A8 offset부터 0x000051B7 까지 Key 값저장됨. Key is K@e*y_:_hallasan

L5 Q 악성다운로더 L5-1 IRC 관련통신발견 -> 원격지령의심통신식별, -> 192.168.100.200:80 의 noexe.exe 를받는걸로추측 의심 IRC 채팅 L5-2 관련내용세부검색 -> http 접근후파일다운로드흔적 2) 발견 GET /no.exe L5-3 헥사에디터이용, 패킷내의심파일추출 추출할실행파일구조 L5-4 프로그램內문자열중키값존재 키값 Key is An$w3r is HTP_Forever@^^@~~ 2) 악성의심프로그램다운흔적 : http://192.168.100.200/noexe.exe

M1 Q. 나는누구인가? 네오는오라클에게 FTP 로 Zip 파일을받게되는데... M1-1 FTP 프로토콜분석 -> 네오관련파일식별 (Neo_help_me.zip) ftp 를이용한파일수신 M1-2 Neo_help_me.zip 파일추출및분석 ZIP 추정파일수신내용 복원한 ZIP 내부압축파일 복원한 ZIP 내부에존재하는 TXT 문서파일내용 M1-3 Who_am_I.txt 內코드복호화시도 -> Base64 인코딩의심문자열추출 헥사값변환 M1-1 의심문자열 base64 디코딩시도 코드內숨겨진키값 Key is I_AM_Trainee_Ahn

M2 Q. DB 이름을찾아라! M2-1 Datebase 란문자열로필터링 의심요청발견 -> http://192.168.232.1/hello/index.php?no=3%20and%20(substring(database(),1,1))='d M2-2 요청값과응답값분석을통해 Blind sql injection 공격으로추정 공격추정요청 -> 참과거짓값에따라응답값이변환, 요청문자가 db 의배열위치의값과동일하다면 * 아이유반환! M2-3 결과값이참인응답패킷으로문자열조합 Key is easywebsiteattack

M3 Q 라우터에백도어가삽입되어있다. 마지막으로실행된명령어는? M3-1 TCP 프로토콜을이용해라우터로의심되는장비간통신식별 M3-2 TCLShell 백도어를이용해접근후 4가지명령어실행 1) sh run 2) enable 3) conf ter 4) hostname An$w3r_is^tcls 백도어접근후실행한명령어리스트 Key is An$w3r_is^tcls M5 Q 메일사용자계정과패스워드가 IRC 봇에감염되어유출됐다. M5-1 IRC 통신에사용되는문자열로필터실시 식별된 IRC 통신內키값존재 Key is K~e!y:good_bye_jobs

M7 Q : chakyi 는원격지시스템에매일일정한시간에프로그램이자동으로실행되도록 만들었다. chakyi 가실행시키고자하는명령을찾아라. M7-1 트래픽內 ATSVC 3) 를이용한예약명령실행식별 ATSVC 를이용한예약명령적용 Key is rundll32.exe redhidden,_main_ 3) ATSVC : Microsoft AT-Scheduler Service 를이용해네트워크를이용한예약작업등록가능

H1 Q. 이메일을통해 jitae 의첫번째데이트기밀정보를입수하는데... 하지만내용없이파일만첨부되어있었다. 데이트장소는언제몇시에어디인가? H1-1 관련패킷추출 ( Keyword : mail, jitae, date, where, attach ) H1-2 통신내역분석및추출 의심메일발견 (Daum) 추출한메일 -> FIRST DATE 란제목으로박정우씨가누군가에게보낸메일추출 H1-3 복구한메일내용에첨부된 promise.mp3 파일추출 첨부된 MP3 통신과정

H1-4 추출한 mp3 재생 추출된 promise.mp3 -> 헥사에디터분석했으나, 키값미존재.. -> 개똥이네버블버블 여기안에키가숨겨져있을것이라고추측 * try keyword : buble, bublebuble, gaetong,... H1-5 종료 4 분전까지갈피를못잡다가.. 지문을보고키값식별..-_-;; -> Key is Jitae 스테가노그래피도구를이용, 숨겨진데이터추출 추출된숨겨진값 Key is sunday, 14:00, GangNam station

H3 Q. 우태혁의여자친구이름은무엇이고, 어디에살고있는가? H3-1 태혁에관련된통신정보수집 -> 해당시점을기점으로분석시작 태혁관련정보 H3-2 해당통신영역근처의 TCP 통신에서태혁과여자친구의심통신내용추출 추출내용 H3-2 의미있는값변환 TCP:172.16.10.129 VER:04040D48 EMAIL:Ha-Neul@ABCDcom LOCATION:Dokdo_island 1차추출값 -> 위치는독도이며, 태혁의여자친구의이름은하늘인것을확인! 2 차추출값 -> 좀더진행하면여자친구의성은김인것을확인할수있다. Key is Kim Ha Neul_Dokdo island