Filer: Download challenge files
Writeup: alog
Indledende Observationer
Jeg fik udleveret en access.log fil og skulle finde et flag gemt i loggen.
Filnavnet og konteksten indikerede, at der var tale om webserver logs, sandsynligvis Apache eller Nginx.
Jeg startede med at undersøge loggen manuelt og søge efter usædvanlige mønstre.
Recon / Kortlægning
Første skridt var at søge efter flagformatet direkte:
| |
Dette returnerede en interessant request, hvor flaget så ud til at være delvist til stede i URL’en.
Jeg bemærkede, at requesten indeholdt:
| |
Dog manglede jeg afslutningen.
Analyse
Ved nærmere analyse af log-linjen kunne jeg se, at URL’en var blevet afbrudt før HTTP/1.1.
Dette tydede på, at flaget muligvis var blevet splittet over flere felter i loggen.
Jeg identificerede IP-adressen fra den mistænkelige request og søgte derefter på alle requests fra samme IP:
| |
Her fandt jeg en efterfølgende request, hvor resten af flaget lå gemt i Referer-feltet.
Den indeholdt:
| |
Angrebet
Jeg samlede de to dele:
Fra request:
1DDC{Tim3_Tr4v3lFra referer:
1_L0g_An4lys1s}
Og ved at kombinere dem fik jeg det fulde flag.
Flaget
Det fulde flag var:
| |
Konklusion
Challengen demonstrerede, hvordan data kan skjules i forskellige felter i en logfil, og hvordan man ved systematisk gennemgang kan rekonstruere splittet input.
Ved at analysere både request- og referer-felter fra samme IP lykkedes det mig at samle flaget korrekt.