CTFHUB技能树-Misc-流量分析

时间:2024-05-21 22:40:14


CTFHUB技能树-Misc-流量分析

数据库类流量

CTFHUB技能树-Misc-流量分析

MySQL流量

下载题目附件,是一个.pcap文件
CTFHUB技能树-Misc-流量分析
使用wireshark工具分析流量包
发现了ctfhub字段的信息,即得到了flag
CTFHUB技能树-Misc-流量分析
(小白一个,一个包一个包找的,并不知道怎么过滤关键包……)

Redis流量

Redis:
  - nosql数据库,非关系型数据库
  - 支持5大数据类型 (字符串String,列表list、字典hash,集合set,zset)
    - 与之相似的有memcache,但memcache只支持string类型
  - 单进程单线程,好处在于不用考虑并发
下载题目附件,打开是一个.pcap文件
CTFHUB技能树-Misc-流量分析

CTFHUB技能树-Misc-流量分析
使用wireshark工具分析流量包。
使用在线工具,将ctfhub转换为十六进制数值
CTFHUB技能树-Misc-流量分析
在wireshark中搜索该十六进制关键字
CTFHUB技能树-Misc-流量分析

发现了包含ctfhub字段信息的数据包,第66个包发现只有部分的flag信息,并不完整。
CTFHUB技能树-Misc-流量分析
在66号包后面继续寻找,发现70号数据包出现了另一半flag信息
CTFHUB技能树-Misc-流量分析

MongoDB流量

CTFHUB技能树-Misc-流量分析
下载题目附件,打开是一个.pcap文件
CTFHUB技能树-Misc-流量分析
使用在线转换工具将ctfhub{转换为十六进制表示
CTFHUB技能树-Misc-流量分析
在wireshark中搜索该十六进制
CTFHUB技能树-Misc-流量分析

即可查找到包含关键字ctfhub{的数据包
CTFHUB技能树-Misc-流量分析

邮件流量

CTFHUB技能树-Misc-流量分析
这部分并没有发布环境

协议流量分析

CTFHUB技能树-Misc-流量分析

CTFHUB技能树-Misc-流量分析

ICMP-Data

题目附件下载打开是一个.pcap包
使用wireshark打开,过滤ICMP包。观察数据包。
CTFHUB技能树-Misc-流量分析

最后一个ICMP包中有}字段,
CTFHUB技能树-Misc-流量分析
猜测{}与flag有关。猜测可能是”{“到”}“之间相对应的位置的字母可能就是flag。
相对应位置的意思是如图,{位置的值为flag信息
CTFHUB技能树-Misc-流量分析
如下图的c
CTFHUB技能树-Misc-流量分析
(注意ICMP包中有请求包和响应包,所以flag信息只需取同一个类型的包的信息就可以了)
ctfhub{c87eb99796406ac0b}

ICMP-Length

CTFHUB技能树-Misc-流量分析
使用wireshark分析数据包
过滤ICMP包,分析……
根据题目提示,需要使用Length字段
CTFHUB技能树-Misc-流量分析
将所有ICMP数据包的Length字段取出来,转换为ASCII码值,即可得到flag
9911610210411798123979998545357102485051125
ctfhub{acb659f023}

原始流量