הרוח הנסתרת
שרת קבצים מסווג של יחידת מודיעין נפרץ. סורק אוטומטי זיהה חריגה סטגנוגרפית בקובץ אחד שהועבר להסגר, אבל הצוות לא הצליח לחלץ את המידע הנסתר.
⚠️ האתגר דורש שימוש ב-DevTools (Network tab) לבדיקת Response Headers. הדגל לא נמצא בקוד הדף, הוא מגיע רק מהשרת.
לפני שמתחילים
התחל בקריאת ההקדמה והראיות. אפשר לשמור עותק של ראיות הטקסט להמשך עבודה. השתמש רק בנתוני התרגיל ובסביבה המיועדת באתר, ולא במערכות חיצוניות. את התשובה הסופית יש להזין במלואה בשדה הבדיקה.
עזרה בהכנה
- זהה איזה סוג נתונים מוצג בכל ראיה.
- עבוד על כל ראיה בנפרד ושמור את הממצאים.
- בדוק את פורמט התשובה לפני הגשה.
עבוד על עותק של הראיות ושמור את המקור ללא שינוי. תעד מה בדקת, ואל תסיק שהתרגיל הושלם רק מפני שהעמוד נפתח או שהשרת קיבל תשובה.
בדיקת קובץ וחילוץ
מפת השלבים
- שלב 1
סרקו את השרת וגלו את הכלים הזמינים דרך Response Headers
- שלב 2
מצאו את הקובץ המוסגר שלא מופיע ברשימה הרגילה
- שלב 3
פענחו את המטאדאטה של הקובץ וחלצו את המפתח הנסתר
- שלב 4
חלצו את כל שכבות הסטגנוגרפיה והרכיבו את הדגל
הגשת הדגל
ניסיונות: 0יש להגיש את הדגל המלא בפורמט flag{...}, כולל הסוגריים.
טיפים לפתרון
- פתחו את DevTools (F12) → Network tab לפני שאתם שולחים בקשות
- בדקו את ה-Response Headers של כל תשובה מהשרת
- לא כל הקבצים מופיעים ברשימה הגלויה. חפשו רמזים ב-headers
- שדות מטאדאטה יכולים להכיל מידע מקודד. זהו את סוג הקידוד
- Hex-to-ASCII הוא כלי חיוני לפענוח שכבות עמוקות
- הדגל מורכב משני חלקים: גוף תשובה + Response Header מקודד ב-Base64