Filer: Download challenge files
Writeup: Please no cry
Indledende Observationer
Jeg fik adgang til en ransomware-simulation kaldet PleaseNoCry, hvor filer langsomt blev “krypteret”. Decrypt-knappen gav følgende hint:
The real WannaCry checked for some domain. Hijack it by running a Python server on it. SSH creds:
ctfuser:wannacry123
Dette indikerede, at challenge’en simulerede den rigtige WannaCry kill switch.
Recon / Kortlægning
Jeg åbnede browserens DevTools → Network og observerede requests til:
| |
Dette måtte være kill-switch domænet.
Jeg forsøgte SSH:
| |
Password:
| |
Jeg fik et Alpine Linux shell.
Analyse
På serveren kørte jeg:
| |
og fandt:
| |
Indholdet beskrev præcist den historiske WannaCry kill switch og instruerede:
| |
Dette bekræftede, at ransomware-processen stoppede, hvis domænet returnerede HTTP 200.
Angrebet
Jeg startede kill switch-serveren:
| |
Dette gjorde, at domænet begyndte at returnere HTTP 200 OK.
Jeg gik derefter tilbage til det oprindelige ransomware-site og refreshede siden.
Flaget
Efter refresh stoppede krypteringen, og flaget blev vist:
| |
Konklusion
Challenge’en simulerede den faktiske WannaCry kill switch-mekanisme, hvor malwaren stoppede kryptering, hvis et specifikt domæne svarede korrekt. Ved at “hijacke” domænet og starte en HTTP-server aktiverede jeg kill switchen og stoppede ransomware-processen.