Filer: Download challenge files
Writeup: Pepstein
Indledende Observationer
Jeg fik udleveret et PDF-dokument, hvor store dele af teksten var dækket af sorte censor-bjælker.
Challenge-teksten antydede, at dokumentet var “klassificeret”, men at evnerne til at censurere ikke var imponerende.
Der var også angivet en SHA256 checksum for at sikre, at jeg arbejdede med den oprindelige fil.
Recon / Kortlægning
Jeg åbnede PDF’en og kunne tydeligt se sorte rektangler hen over store dele af teksten.
I stedet for at forsøge avanceret PDF-analyse valgte jeg at teste, om teksten faktisk var fjernet eller blot visuelt dækket.
Jeg trykkede:
| |
og indsatte derefter indholdet i Notepad++.
Analyse
Efter indsættelse i Notepad++ kunne jeg se, at teksten bag de sorte bjælker stadig var til stede i dokumentet.
Det viste sig, at censoreringen kun var grafisk, teksten var ikke blevet slettet eller redigeret væk fra PDF-strukturen.
Dette er en klassisk fejl, hvor man lægger sorte bokse oven på tekst i stedet for at fjerne selve teksten.
Angrebet
Ved at gennemgå den kopierede tekst i Notepad++ fandt jeg flaget direkte i den ellers “censurerede” tekst.
Det fremstod som:
| |
Flaget
Det fulde flag var:
| |
Konklusion
Challengen demonstrerede en klassisk fejl ved dokument-censur: at lægge grafiske elementer ovenpå tekst uden at fjerne selve indholdet.
Ved blot at kopiere al tekst fra PDF’en og indsætte den i en teksteditor kunne jeg omgå censoreringen og finde flaget.