Filer: Download challenge files

Writeup: Please no cry

Indledende Observationer

Jeg fik adgang til en ransomware-simulation kaldet PleaseNoCry, hvor filer langsomt blev “krypteret”. Decrypt-knappen gav følgende hint:

The real WannaCry checked for some domain. Hijack it by running a Python server on it. SSH creds: ctfuser:wannacry123

Dette indikerede, at challenge’en simulerede den rigtige WannaCry kill switch.


Recon / Kortlægning

Jeg åbnede browserens DevTools → Network og observerede requests til:

1
ohnotheydiscoveredoursupersecrectdomiantostopthespread.cfire

Dette måtte være kill-switch domænet.

Jeg forsøgte SSH:

1
ssh ctfuser@ohnotheydiscoveredoursupersecrectdomiantostopthespread.cfire

Password:

1
wannacry123

Jeg fik et Alpine Linux shell.


Analyse

På serveren kørte jeg:

1
ls

og fandt:

1
README.txt

Indholdet beskrev præcist den historiske WannaCry kill switch og instruerede:

1
python3 -m http.server 80

Dette bekræftede, at ransomware-processen stoppede, hvis domænet returnerede HTTP 200.


Angrebet

Jeg startede kill switch-serveren:

1
python3 -m http.server 80

Dette gjorde, at domænet begyndte at returnere HTTP 200 OK.

Jeg gik derefter tilbage til det oprindelige ransomware-site og refreshede siden.


Flaget

Efter refresh stoppede krypteringen, og flaget blev vist:

1
DDC{N0_cry1ng_1n_7h15_h0u53}

Konklusion

Challenge’en simulerede den faktiske WannaCry kill switch-mekanisme, hvor malwaren stoppede kryptering, hvis et specifikt domæne svarede korrekt. Ved at “hijacke” domænet og starte en HTTP-server aktiverede jeg kill switchen og stoppede ransomware-processen.