Newstarctf2024 Week3 Reverse-SecertsOfKawaii

下载附件,是一个apk文件

想着用夜神模拟器打开,但是说什么与版本不兼容,懒得再去配置了

直接放到jeb里分析吧,因为不知道这个apk运行起来长啥样,就随便点点找启动类(java学的不太好哈哈)

看到了一个onclick,应该是输入flag后,通过onclick调用类似“check”是否相等

点击这个lambda$........类看看里面有啥

可以看到运行程序后会有一个窗口,里面写了“java层和so层加密”(确实so层有点抽象(主要是不懂为啥端序要调整两次,拷打了chatgpt也不太清楚))

在上面有一个click函数,可以看到“checkresult”,应该就是java层的主逻辑了

第二个有“congratulations”,主要看这个,应该是RC4加密了,key为“rc4k4y”

input经过rc4加密后,再通过base64编码,看了一下rc4的逻辑,没有经过魔改

这时候再点击check函数

但是看不到逻辑,前面说"java层逻辑和so层加密",我们再去so文件里瞅瞅

小端序64位,直接扔到ida里,看看exports里有哪些引用

找到了check函数

点进去btea看了一下逻辑,发现是xxtea加密(经过魔改的(也不算“魔吧”),delta变了)

之后就是对比了

所以程序的流程应该是

java层将input经过rc4加密后再使用base64编码,结果再传入so层进行xxtea加密,最后再与secrets比较

那我们就先将secrets进行xxtea解密,再使用base64解码,最后再通过rc4解密

1.

#include <stdio.h>
#include <stdint.h>
#define DELTA 0xdeadbeef //changable
#define MX (((z>>5^y<<3) + (y>>3^z<<2)) ^ ((sum^y) + (key[(p&3)^e] ^ z)))//changable
 
void btea(uint32_t *v, int n, uint32_t const key[4])
{
    uint32_t y, z, sum;
    unsigned p, rounds, e;
    if (n > 1)            /* Coding Part */
    {
        rounds = 6 + 52/n;
        sum = 0;
        z = v[n-1];
        do
        {
            sum += DELTA;
            e = (sum >> 2) & 3;
            for (p=0; p<n-1; p++)
            {
                y = v[p+1];
                z = v[p] += MX;
            }
            y = v[0];
            z = v[n-1] += MX;
        }
        while (--rounds);
    }
    else if (n < -1)      /* Decoding Part */
    {
        n = -n;
        rounds = 6 + 52/n;
        sum = rounds*DELTA;
        y = v[0];
        printf("%x\n",v[0]);
        printf("%x\n",v[1]);
        do
        {
            e = (sum >> 2) & 3;
            for (p=n-1; p>0; p--)
            {
                z = v[p-1];
                y = v[p] -= MX;
            }
            z = v[n-1];
            y = v[0] -= MX;
            sum -= DELTA;
        }
        while (--rounds);
    }
}
 
 
int main()
{
    unsigned int secrets[12] = {
        0x8C12D3DF,0x5F4C4137,0x1A9D3D02,0x2D1294B7,0xFB622B37,0xD18D84E3,0x064C4592,0x16985CAB,0xFDB06D69,0xFB30B1E3,0x925C2FD3,0x2E1BB40C
		};
	//uint32_t const k[4]= {2,2,3,4};密钥 
    int n=-12; //n的绝对值表示v的长度,取正表示加密,取负表示解密
    // v为要加密的数据是两个32位无符号整数
    // k为加密解密密钥,为4个32位无符号整数,即密钥长度为128位
    //解密时一定是每次传入两个uint32_t(32位无符号整数)
    
	//printf("加密前原始数据:%u %u\n",v[0],v[1]);
    //btea(v, n, k);
    //printf("加密后的数据:%u %u\n",v[0],v[1]);
	btea(( unsigned int *)secrets,n,( unsigned int *)"meow~meow~tea~~~");
    for(int i=0;i<12;i++){
    	printf("%x ",( unsigned int )secrets[i]);
	}
    return 0;
}

官方wp的secrets是直接声明为long long,但是因为不太清楚数据类型这些的,怕出错,我就直接将ida中的数据提取后转为16进制,因为xxtea加解密每一次都是传入两个unsigned的整形,所以这边我就将每个提取出(64位的dq)的16进制再转为大端序(32位的dw)。

结果为

再进行base64解码,注意最后一个’a‘前补个0

最迷的就是为啥刚才xxtea已经转换端序了

现在这个传入base64解码的字节流也要转换端序(有没有师傅可以教教)

import base64
data1='6f694771736b3854694876624d6f69662f7164597073426843344c5256467a5262592f4f64594e673d3d67430a'
print(bytes.fromhex(data1))
print()
code=''
for i in range(0,len(data1)-8,8):
    code+=data1[i+6]
    code += data1[i + 7]
    code += data1[i + 4]
    code += data1[i + 5]
    code += data1[i + 2]
    code += data1[i + 3]
    code += data1[i + 0]
    code += data1[i + 1]
print(code)
print(bytes.fromhex(code))
print()
a = int.from_bytes(base64.b64decode(bytes.fromhex(code)))
print(hex(a))

结果为

现在再进行rc4解密

得到flag

小tips:tea算法每次加解密操作的v一定是两个uint_32,至于怎么传入两个uint_32,题目有各种呈现方式,需要做题者自行分析

这个错误是由于无法连接到本地主机的10248端口导致的。这个端口通常是kubelet进程监听的端口,用于健康检查。出现这个错误可能是由于kubelet进程没有正确启动或者配置错误导致的。 解决这个问题的方法是检查kubelet进程的状态和配置。你可以按照以下步骤进行操作: 1. 检查kubelet进程是否正在运行。你可以使用以下命令检查kubelet进程的状态: ```shell systemctl status kubelet ``` 如果kubelet进程没有运行,你可以使用以下命令启动它: ```shell systemctl start kubelet ``` 2. 检查kubelet的配置文件。你可以使用以下命令查看kubelet的配置文件路径: ```shell kubelet --kubeconfig /etc/kubernetes/kubelet.conf --config /var/lib/kubelet/config.yaml --bootstrap-kubeconfig /etc/kubernetes/bootstrap-kubelet.conf config view ``` 确保配置文件中的端口号和地址正确,并且与你的环境相匹配。 3. 检查网络连接。你可以使用以下命令检查是否可以连接到localhost10248端口: ```shell curl -sSL http://localhost:10248/healthz ``` 如果无法连接,请确保端口没有被防火墙或其他网络配置阻止。 4. 检查docker的配置。有时候,kubelet进程依赖于docker进程。你可以按照以下步骤检查docker的配置: - 创建/etc/docker目录: ```shell sudo mkdir /etc/docker ``` - 编辑/etc/docker/daemon.json文件,并添加以下内容: ```json { "exec-opts": ["native.cgroupdriver=systemd"], "log-driver": "json-file", "log-opts": { "max-size": "100m" }, "storage-driver": "overlay2", "storage-opts": [ "overlay2.override_kernel_check=true" ], "registry-mirrors": ["https://tdhp06eh.mirror.aliyuncs.com"] } ``` - 重启docker进程: ```shell systemctl restart docker ``` 请注意,以上步骤是一种常见的解决方法,但具体解决方法可能因环境而异。如果以上步骤无法解决问题,请提供更多的错误信息和环境配置,以便我们能够更好地帮助你。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值