OSINT ומודיעיןקשה

מלכודת חברתית

קיבלת גישה לרשת הפנימית של Phantom Corp. שלושה עובדים מחוברים למערכת הצ׳אט הפנימית. לכל אחד מהם יש מידע מסווג, אבל הם לא ייתנו אותו סתם ככה.

⚠️ בדקו את ה-Headers של כל תשובה בעזרת DevTools. המודיעין מוצפן בשיטות שונות.

המשימה
השתמשו בטכניקות הנדסה חברתית כדי לחלץ מודיעין מכל עובד, פענחו את הקודים, והרכיבו את הדגל.
00:00 ניסיונות:0
קשה

לפני שמתחילים

התחל בקריאת ההקדמה והראיות. אפשר לשמור עותק של ראיות הטקסט להמשך עבודה. השתמש רק בנתוני התרגיל ובסביבה המיועדת באתר, ולא במערכות חיצוניות. את התשובה הסופית יש להזין במלואה בשדה הבדיקה.

עזרה בהכנה
  1. זהה איזה סוג נתונים מוצג בכל ראיה.
  2. עבוד על כל ראיה בנפרד ושמור את הממצאים.
  3. בדוק את פורמט התשובה לפני הגשה.

עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.

שלח הודעה לעובד

עדיין אין הודעות. בחרו עובד וכתבו לו.

phantom-corp-chat
> Phantom Corp Internal Chat v2.1
> Connected to company network. 3 employees online.
> Start by checking the employee directory, then chat with employees.
> Tip: Check response HEADERS in DevTools (F12 → Network tab).

מפת השלבים

  1. סיור

    בדקו את ספריית העובדים. יש מידע נסתר ב-headers.

  2. הנדסה חברתית

    שוחחו עם כל עובד. מצאו את החולשה של כל אחד.

  3. פענוח

    כל קוד מוצפן בשיטה אחרת. פענחו את שלושתם.

  4. הרכבה

    הגישו את המודיעין ובנו את הדגל מהתגובה + headers.

הגשת הדגל

ניסיונות: 0
הכפתור POST /api/social-trap/verify שולח את מה שכתוב כאן כ-intel לשרת.

יש להגיש את הדגל המלא בפורמט flag{...}, כולל הסוגריים.

טיפים לפתרון

  • פתחו DevTools (F12) → Network tab לפני כל בקשה
  • בדקו את ה-Response Headers של תשובת ה-directory, יש שם רמזים על החולשות
  • כל עובד רגיש לסוג אחר של מניפולציה: סמכות, דחיפות טכנית, או התחזות
  • הקודים המסווגים מוצפנים בשיטות שונות: Base64, Hex, ROT13
  • הדגל הסופי מחולק: חלק בגוף התגובה, חלק ב-header

אתגרים נוספים

לכל האתגרים ←