2022年中职“网络安全“—隐藏信息探索(misc)

简介: 2022年中职“网络安全“—隐藏信息探索(misc)

前言

这道题目主要考的是CTF中的杂项(misc)中的图片信息隐写,和对于一些工具的使用

隐藏信息探索

1.访问服务器的FTP服务,下载图片QR,从图片中获取flag,并将flag提交;

说明:由于二维码发出去违规,所以这题我只讲思路,如果还不懂得话,可以Q+我


从图片中可以看到二维码的定位角位置出现偏移,那么我们就可以通过拼接把二维码的定位符,拼接成正确的位置。

在比赛的时候我们可以使用windows电脑自带的图片编辑工具“图画”


先把图片分割成四个部分


然后再旋转定位角,变成正常的二维码图片拼接成这个这个样子就ok了,然后我们保存,使用工具CQR.exe扫描二维码就行了

flag{xqFcT59a7iQw}

2.访问服务器的FTP服务,下载文件document,从文件中获取flag,并将flag提交;


打开这个word文档,但是并没有发现flag。

我们换16进制编辑器“HxDx64”来看看

发现这文件头不是word文件的格式,而是zip的文件头。


这里我列举一些常见的文件头尾

JPEG (jpg)

文件头:FFD8FF 文件尾:FF D9 

PNG (png)

文件头:89504E47 文件尾:AE 42 60 82

GIF (gif)   

文件头:47494638 文件尾:00 3B

ZIP Archive (zip)

文件头:504B0304 文件尾:50 4B

TIFF (tif),  

文件头:49492A00

Windows Bitmap (bmp)

文件头:424D

CAD (dwg) 

文件头:41433130 

Adobe Photoshop (psd)

文件头:38425053 

Rich Text Format (rtf)

文件头:7B5C727466

那么我们就把文件的后缀修改为zip


aa6f258015e44cc8bf1e196ec11d08bf.png

解压出来,发现了一堆的xml文件,我们尝试在这里面寻找flag

最后在word这个目录下的document.xml中找到flag


flag{RFCXQ0gy}


3.访问服务器的FTP服务,下载图片beach,从图片中获取flag,并将flag提交;

查看这个图片,并未发现一些有价值的信息

我们尝试把它放到kali里面使用工具binwalk尝试能不能获取到有价值的信息


224861e5377e4d8bbb85d385a668ba3a.png

发现这个图片里面隐藏了一个zip文件

使用命令:binwalk -e 图片

把zip文件分离出来

这个工具分离的时候会自动在当前目录生成一下_beach.jpg.extracted这种格式的文件夹,被分离的文件就在这目录内

尝试解压这个zip文件发现要密码,一开始以为是伪加密,但是使用二进制编辑器查看后,发现并不是伪加密,然后以为是弱口令,写了个脚本来跑,但是也没有跑出来,只能重新查找图片是否含有,有价值的信息了。

最后在字节流中找到了一个base64加密的信息。

对这条字符串进行解密

感觉这个就是密码。

解压成功获取flag

flag{nfzgVNXCxibcjxn1}

4.访问服务器的FTP服务,下载图片grass,从图片中获取flag,并将flag提交;

解法和上题的一样,都是使用binwalk,查看是否存在隐藏文件



8abf57c89b854ec2b7bcdb5214c6a532.png

这题就是一个伪加密,但是binwalk这个工具,会自动帮我们绕过伪加密

flag{IYS9FWWLY4ACf1o8}

5.访问服务器的FTP服务,下载图片tree,从图片中获取flag,并将flag提交;



1f0221345f9f4bb4bdedb1c4739430e1.png


这个图片在放入kali中就无法显示,这个很明显的就是图片的宽高被修改了。

我们要利用脚本,把图片的宽高重新计算出来

脚本附上:

#coding:utf-8

import binascii

import struct

crcbp = open("xxx.png","rb").read()     #此处填上文件名

for i in range(1024):

   for j in range(1024):

       data = crcbp[12:16] + struct.pack('>i',i) + struct.pack('>i',j) + crcbp[24:29]

       crc32 = binascii.crc32(data) & 0xffffffff

       if crc32 == 0xd15b75ae:     #此处填上CRC值

           print (i,j)

           print ("hex",hex(i),hex(j))


916cae0231a94c2093a92f105a9063be.png




adae4b93a4a647ba87386584c7ab9936.png

通过比对发现高的值,被修改了。

修改后得到flag


flag{SwNgVibDLp}

6.访问服务器的FTP服务,下载压缩文件style,从压缩文件中获取flag,并将flag提交。

解压压缩文件。

94ce68c3215c445a9d581ef50028268b.png


把这四张图片放入16进制编辑器中,通过观察文件头和文件尾发现问题,其中前三张图片的文件头为FFD8FF格式是jpg文件,但是它们的末尾却不是jpg文件的FF D9结束的,而是png文件的AE 42 60 82结束的。



356de27b2b784b3880f915eb799205bf.png




18e90347217c4d12bc0d4e70bf439772.png

其中orchid,chrysanthemum,bamboo这三张图片全是这个样的。

从这里其实就可以判断出来,这三张图片可能还隐藏了一个png格式的图片,那么我们就可以尝试找出来png的文件头。

直接CTRL+F查看“89504E47”png图片的文件头

image.png

果然找到了png的文件头,接下来就很简单了,我们直接从png的文件头“89504E47”16进制符到png文件尾,全部复制出来,然后新建一个空白的16进制文件,复制进去然后保存,格式改为png的。


9a3cf6282a094da78fb915887d583885.png

ctrl+n新建一个16进制文件






2c31e6f0f4f146909643cd0fcbfbe95b.png



将刚刚复制的文件保存到里面



6086afc612a94ad4a9d8b5b94d4ce29a.png






14fb086c5b7149d9a396d39cbd27719c.png



18d5f7667c6a4bebb3a0d1e6fc6ee4db.png


这样就获取到了flag的三分之一,还有两份在图片:chrysanthemum,bamboo中,方法都是一样的,我就不一一列举了。


目录
相关文章
|
1天前
|
监控 安全 网络安全
云端防御:云计算环境中的网络安全与信息保护策略
【5月更文挑战第18天】 随着企业和个人用户对云服务依赖程度的增加,云计算环境的安全性成为了一个不容忽视的问题。本文探讨了在动态且复杂的云服务框架下,如何通过创新的技术手段和综合的策略来增强网络安全和信息保护。重点关注了数据加密、身份认证、入侵检测系统以及安全事件管理等关键技术的应用,并提出了基于行为分析和机器学习的安全模型,以期为云服务用户提供更高层次的安全保障。
|
1天前
|
云安全 安全 网络安全
云端防御:云计算环境中的网络安全与信息保护策略
【5月更文挑战第18天】 随着企业逐步过渡至云服务,数据和应用的集中化带来了便利性与成本效益,但同时也暴露了新的安全挑战。本文深入探讨在复杂的云计算环境中,如何有效实施网络安全措施和信息安全管理,保障企业资产和用户数据的安全性。我们将分析当前主流的云安全策略、加密技术、身份验证机制,并讨论如何构建一个多层次的安全框架来应对不断演变的网络威胁。通过案例研究和最佳实践分享,为读者提供实用的防护指南和策略建议。
8 3
|
1天前
|
云安全 安全 网络安全
云端防线:云计算环境中的网络安全与信息保护
【5月更文挑战第17天】 随着企业逐渐将关键业务迁移到云平台,云计算服务的安全性和数据隐私成为了不容忽视的问题。本文深入探讨了在多租户云环境中维护网络安全的策略和挑战。通过分析当前云安全的技术手段,包括加密、访问控制、入侵检测系统(IDS)和安全信息与事件管理(SIEM),我们提出了一个多层次的安全框架,以增强对恶意攻击的防护能力。同时,文章也讨论了合规性和法规对确保信息安全的重要性,以及未来云计算安全发展的潜在趋势。
|
2天前
|
存储 监控 安全
数字堡垒的构筑者:网络安全与信息保护
【5月更文挑战第17天】在数字化时代,数据成为了新的石油,而网络安全则是保护这些宝贵资源不受黑客侵袭的防线。本文深入探讨了网络安全漏洞的本质、加密技术的最新进展以及提升个人和企业安全意识的重要性。通过分析当前的网络威胁和防御策略,我们提供了一系列的知识和工具,旨在帮助读者构建更加安全的数字环境。
|
2天前
|
云安全 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息保护
【5月更文挑战第17天】 在数字化转型的浪潮中,云计算作为支撑企业灵活、高效运行的关键基石,其安全性问题日益受到关注。本文聚焦于云服务中的网络安全与信息保护,探讨了云计算环境面临的安全挑战以及应对策略。从云服务模型出发,分析了公有云、私有云与混合云的安全特性,并针对数据泄露、身份认证、访问控制等核心问题提出了相应的技术解决方案。此外,文章还涉及了合规性与法规要求对云安全实践的影响,强调了构建多层次、全方位防御体系的必要性。
|
2天前
|
监控 安全 网络安全
云端防御:云计算环境中的网络安全与信息保护策略
【5月更文挑战第17天】 随着企业逐渐将数据和服务迁移至云端,云计算已经成为现代信息技术架构的关键组成部分。然而,这种转型并非没有风险,云服务的高度互联和资源共享特性为网络攻击者提供了新的入侵途径。本文深入探讨了在云计算环境下,如何通过综合安全策略来确保网络和信息安全。我们分析了云服务模型(IaaS, PaaS, SaaS)的安全挑战,并提出了多层次防御框架,包括身份验证、数据加密、访问控制以及实时监控等关键措施。文章还讨论了应对分布式拒绝服务(DDoS)攻击、数据泄露和服务中断等常见威胁的最佳实践,旨在为读者提供一套全面的云计算安全防护指南。
|
3天前
|
存储 安全 算法
数字堡垒的构筑者:网络安全与信息保护
【5月更文挑战第15天】在数字化时代,数据如同一座座蕴含无限价值的宝库,而网络安全则是守护这些宝库不受侵犯的数字堡垒。本文将深入探讨网络安全的核心要素——安全漏洞、加密技术以及安全意识,并分享如何通过这三方面的知识和实践来强化我们的信息安全防线。
|
3天前
|
存储 安全 算法
网络防御先锋:揭秘网络安全漏洞与加固信息防线
【5月更文挑战第15天】在数字时代的风口浪尖,网络安全已成为维护信息完整性、确保数据流通安全的关键。本文将深入探讨网络安全中存在的漏洞、加密技术的进展以及提升安全意识的重要性,旨在为读者构建一道坚固的信息防线提供知识支持和实践指导。
|
3天前
|
存储 安全 网络安全
云端防御:云计算环境下的网络安全与信息保护策略
【5月更文挑战第15天】 随着企业逐渐将数据和服务迁移至云平台,云计算的安全性成为不容忽视的关键问题。本文针对当前云服务中存在的安全风险,探讨了一系列有效的网络安全防护措施和信息保护策略。首先,分析了云计算环境中的安全挑战,包括数据泄露、非法访问和服务中断等。然后,提出了综合防御策略,如多因素认证、端到端加密、入侵检测系统和行为分析等。最后,讨论了实施这些策略的最佳实践,并强调了持续监控和评估的重要性。本文旨在为云服务提供商和使用者提供一套全面的安全框架,以确保云计算环境的稳固性和可信赖性。
|
4天前
|
监控 安全 网络安全
云端防御策略:在云计算时代维护网络安全与信息完整性
【5月更文挑战第14天】 随着企业逐渐将数据和服务迁移至云平台,云计算的便捷性和成本效益显著提升。然而,这种转变也带来了新的安全挑战。本文深入探讨了云服务中的网络安全威胁、信息安全的重要性以及相应的防御机制。我们将分析当前的安全漏洞,提出创新的安全框架,并讨论如何通过综合措施确保数据的保密性、完整性和可用性。我们的目标是为读者提供一套实用的策略,以保护他们在云端的资产不受日益复杂的网络攻击。