Write up forensic root-me log analys

    File: http://challenge01.root-me.org/forensic/ch13/ch13.txt
    Đây là 1 bài về log server, nhìn các request có vẻ giống nhau và được encode bằng base64. Decode dòng đầu ra thử thì thấy:


 

    Đây là log của của một cuộc attack bằng blind sql injection. Từ đoạn select thì code lấy nội dung password trong bảng membres id = 1. Lấy 2 kí tự sau khi được convert từ char->int->bin so với field(00,01,10,11). Những kết quả nào trả về đúng sẽ response theo số giây mà payload soạn.

  • Nếu 00 thì response ngay lập tức
  • Nếu 01 thì cách 2s
  • Nếu 10 thì cách 4s
  • Nếu 11 thì cách 6s 
       Tới đây thì đơn giản rồi, chỉ cần lấy thời gian của mỗi line trong log của đề trừ cho nhau rồi so với fields. Nhưng chữ cái alphabet và số chỉ có 7 bit nên cái giá trị ở vị trí thứ tư chỉ sleep(2) hoặc sleep(4) tức chỉ trả về 0 hoặc 1. Có thể code một tool đơn giản để làm việc này.


Nhận xét

Bài đăng phổ biến từ blog này

Write up forensic root-me UglyDuckling

SOC là gì? Ăn được không?