MISC工具使用
foremost
foremost [文件名]
binwalk
binwalk [文件名]
通过binwalk分析可以发现在70658字节有一个zip的文件,将它分离出来,使用dd
命令:
dd if =[文件路径] of=[输出文件] skip=[从哪个字节开始] bs=1
将所有提取文件保存到当前目录下的一个子目录中。
binwalk -e [文件名]
Tweakpng
是一个用于检查和修改PNG图像文件的低级实用程序。
提示:flag在另一张图里
大概猜测为多个IDAT数据,导致显示不出来flag,删除其他IDAT数据,只保留flag的即可得到flag
PNG Debugger
可以进行读取 PNG 图片的数据,检测各数据块中的 CRC 是否正确,在 Windows 下使用。
其中 png 图片中有 IHDR、IDAT、IEND 三种数据块
PNGDebugger.exe [文件名]
zsteg
尝试所有已知的组合
zsteg [文件名] -a
检测zlib
#-b的位数是从1开始的
zsteg zlib.bmp -b 1 -o xy -v
导出内容
zsteg -E "extradata:0" misc17.png > 1.txt
zsteg -E "b1,bgr,lsb,xy" pcat.png > p.exe
MagicEXIF
查看Exif信息
exiftool
binwalk一下看到有"TIFF"一般就用他
exiftool [图片名]
缩略图隐写
exiftool -ThumbnailImage -b [图片名] > 123.png
Stegsolve
File Format
:文件格式
Data Extract
:数据提取
Steregram Solve
:立体试图 可以左右控制偏移
Frame Browser
:帧浏览器