ראיה A
ווב ו-APIקשה
מבצע JWT — פיצוח וזיוף
צוות מודיעין יחידתי זיהה חתימה דיגיטלית חשודה ברשת. שלוש ראיות שונות נאספו ונותרו עבורך לפענוח. רמז ראשוני: קובץ טקסט עם JWT + wordlist. תפצח את הסוד, תזייף admin token, וסיים משם.
המשימה
המשימה שלך: חשוף את שלוש המילים בכל ראיה והרכב את הדגל.
00:00 ניסיונות:0ראיות:0/3
קשה
לפני שמתחילים
קראו את הוראות המשימה בראיות ופתחו את קישורי הנתונים למטה. הורידו את קובצי התרגיל כשנדרש, ועבדו לפי סדר השלבים. את הערך שחישבתם בשלב החמישי יש להזין במלואו בשדה הבדיקה.
עזרה בהכנה
- פתחו קישורי GET לקבלת JSON; לקישורי POST השתמשו בכפתור הבקשה.
- השתמשו בקובצי התרגיל ובנתונים שמופיעים כאן בלבד.
- הגישו את ערך השלב החמישי בפורמט המבוקש בהוראות המשימה.
עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.
ראיה B
JWT cracking + forging (Python)
ראיה C
Crypto tail
🆘 רמז אחרון
הגישו את הערך שחישבתם בשלב החמישי, לפי הוראות המשימה.
Submit the first 16 hex chars of sha256('root:' + signature).
הגשת הדגל
ניסיונות: 0יש להזין את ערך השלב החמישי במלואו, בפורמט שמופיע בהוראות המשימה.
טיפים לפתרון
- HS256 עם secret חלש = end of story
- hashcat -m 16500 מפצח JWT מהר מאוד
- תמיד בדוק את סדר ה-JSON keys — jwt.io מסדר לפי א-ב, שרתים לא תמיד
- base64url ≠ base64 — יש הבדל של תווים