
CSCV 2025 Quals - Journal
Forensics
DNS Exfil
Mở file pcapng to chà bá ta được cả mớ DNS request, nhưng có một vài cái nhìn rất giống chuỗi hex

Tìm đọc access.log đi kèm mình thấy giống chỉ dẫn mã hoá gì đó

Ta có thể hiểu như sau:
bashPLAINTEXT -> AES (with SHA256 APP_SECRET) -> CIPHERTEXT
Việc còn lại là đảo nó lại và boom
bashCSCV2025{DnS_Exf1ltr4ti0nnnnnnnnnnNN!!}
The NostalgiaS
Mình dành kha khá thời gian giải để đi tìm file khả nghi trong folder Userdata. Có vài file excel chứa marco khá nghi ngờ nhưng không phải. Vậy nên mình chuyển hướng dump winevt

Truy cập vào liên kết, dễ dàng nhận ra đây là loader stage1 với iex, convert, decompress

Deobfuscate đống trên ta tiếp tục nhận được stage2 (workflow mình đã tóm tắt trong ảnh dưới)


Sau 2 stage ta nhận về payload chính

Ở ngay trong source code đã có thông tin về payload này, Stealer JaNai

Hoặc có thể dùng hash để xác nhận

Đọc sơ qua thì có vẻ nó sẽ làm thứ mà mọi con stealer sẽ làm :v

Được một lúc thì mình tìm thấy C2 được hardcore, ở đây C2 được dùng là Discord Webhook. Với data, webhook chỉ có thao tác POST, nên gần như không có cách nào dump được stolen data trong channel discord

Xem kĩ hàm gửi, mình thấy sau khi gửi data đi, data trong Temp sẽ lập tức bị xoá. Từ đây manh mối bị cụt làm mình xamlul hết mấy tiếng =))

Có bố còn chạy cmn trên máy :v

Loay hoay một hồi thì nhận ra có một hàm secret. Nó giải mã các chuỗi, nói toẹt ra là flag -.-

Nó sẽ theo format như sau
bashCSCV2025{your_computer_<MachineName>_has_be3n_kicked_by<RegistryValue>}
Ta có thể lấy MachineName trong log

Còn cái nữa là RegistryValue thì được ghi trong SOFTWARE

Dump NTUSER.dat rồi lụm thôi

bashCSCV2025{your_computer_DESKTOP-47ICHL6_has_be3n_kicked_byHxrYJgdu}
CaseAlphaS
Dựa vào context đề, tại thư mục Download của file dump ta có thể tìm thấy nhiều file installer của GPT, SimpleNote,...
Lục lọi trong cache của GPT ở %APPDATA%/Local/Packages/, ta tìm thấy conversation log của chủ máy có trao đổi với gpt nhiều chủ đề. Quan trọng nhất là có từ khoá Bitlocker, ta có được recovery key

Sử dụng recovery key để mở khoá ổ

Có 1 file là secret trông khá sú, nhưng nó có password. Tiếp tục với cache của SimpleNote ta tìm được password file nén

Còn lại thì truy cập và nhận flag


bashCSCV2025{h3Y_Th!s_|5_jUs7_tH3_bE9IN|\|iNg_dc8fb5bdedd10877}
CovertS
Xem thống kê, mình nhận thấy có 2 ip private trao đổi thông tin với nhau

Filter chúng ra
baship.addr==192.168.203.91 && ip.addr == 192.168.192.1
Xem đến cuối mình nhận thấy ở tcp.checksum thay đổi khá nhiều và tại cuối cùng có == (đoán mò base64 :b )

Dump ra bằng tshark
bashtshark -r challenge.pcapng -Y "ip.addr==192.168.203.91 && ip.addr == 192.168.192.1" -T fields -e tcp.checksum > checksum.txt
bashCSCV2025{my_chal_got_leaked_before_the_contest_bruh_here_is_your_new_flag_b8891c4e147c452b8cc6642f10400452}

