מלכודת חברתית
קיבלת גישה לרשת הפנימית של Phantom Corp. שלושה עובדים מחוברים למערכת הצ׳אט הפנימית. לכל אחד מהם יש מידע מסווג, אבל הם לא ייתנו אותו סתם ככה.
⚠️ בדקו את ה-Headers של כל תשובה בעזרת DevTools. המודיעין מוצפן בשיטות שונות.
לפני שמתחילים
התחל בקריאת ההקדמה והראיות. אפשר לשמור עותק של ראיות הטקסט להמשך עבודה. השתמש רק בנתוני התרגיל ובסביבה המיועדת באתר, ולא במערכות חיצוניות. את התשובה הסופית יש להזין במלואה בשדה הבדיקה.
עזרה בהכנה
- זהה איזה סוג נתונים מוצג בכל ראיה.
- עבוד על כל ראיה בנפרד ושמור את הממצאים.
- בדוק את פורמט התשובה לפני הגשה.
עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.
שלח הודעה לעובד
עדיין אין הודעות. בחרו עובד וכתבו לו.
מפת השלבים
- סיור
בדקו את ספריית העובדים. יש מידע נסתר ב-headers.
- הנדסה חברתית
שוחחו עם כל עובד. מצאו את החולשה של כל אחד.
- פענוח
כל קוד מוצפן בשיטה אחרת. פענחו את שלושתם.
- הרכבה
הגישו את המודיעין ובנו את הדגל מהתגובה + headers.
הגשת הדגל
ניסיונות: 0יש להגיש את הדגל המלא בפורמט flag{...}, כולל הסוגריים.
טיפים לפתרון
- פתחו DevTools (F12) → Network tab לפני כל בקשה
- בדקו את ה-Response Headers של תשובת ה-directory, יש שם רמזים על החולשות
- כל עובד רגיש לסוג אחר של מניפולציה: סמכות, דחיפות טכנית, או התחזות
- הקודים המסווגים מוצפנים בשיטות שונות: Base64, Hex, ROT13
- הדגל הסופי מחולק: חלק בגוף התגובה, חלק ב-header