Back to posts
CSCV 2025 Quals - Journal
ForensicsReversingEasypowershelldnspy

CSCV 2025 Quals - Journal

h26v
18/10/2025
15 min read

Forensics

DNS Exfil

Mở file pcapng to chà bá ta được cả mớ DNS request, nhưng có một vài cái nhìn rất giống chuỗi hex

image

Tìm đọc access.log đi kèm mình thấy giống chỉ dẫn mã hoá gì đó

image

Ta có thể hiểu như sau:

bash
PLAINTEXT -> AES (with SHA256 APP_SECRET) -> CIPHERTEXT

Việc còn lại là đảo nó lại và boom

image

bash
CSCV2025{DnS_Exf1ltr4ti0nnnnnnnnnnNN!!}

The NostalgiaS

Mình dành kha khá thời gian giải để đi tìm file khả nghi trong folder Userdata. Có vài file excel chứa marco khá nghi ngờ nhưng không phải. Vậy nên mình chuyển hướng dump winevt

image

Truy cập vào liên kết, dễ dàng nhận ra đây là loader stage1 với iex, convert, decompress

image

Deobfuscate đống trên ta tiếp tục nhận được stage2 (workflow mình đã tóm tắt trong ảnh dưới)

image

image

Sau 2 stage ta nhận về payload chính

image

Ở ngay trong source code đã có thông tin về payload này, Stealer JaNai

image

Hoặc có thể dùng hash để xác nhận

image

Đọc sơ qua thì có vẻ nó sẽ làm thứ mà mọi con stealer sẽ làm :v

image

Được một lúc thì mình tìm thấy C2 được hardcore, ở đây C2 được dùng là Discord Webhook. Với data, webhook chỉ có thao tác POST, nên gần như không có cách nào dump được stolen data trong channel discord

image

Xem kĩ hàm gửi, mình thấy sau khi gửi data đi, data trong Temp sẽ lập tức bị xoá. Từ đây manh mối bị cụt làm mình xamlul hết mấy tiếng =))

image

Có bố còn chạy cmn trên máy :v

image

Loay hoay một hồi thì nhận ra có một hàm secret. Nó giải mã các chuỗi, nói toẹt ra là flag -.-

image

Nó sẽ theo format như sau

bash
CSCV2025{your_computer_<MachineName>_has_be3n_kicked_by<RegistryValue>}

Ta có thể lấy MachineName trong log

image

Còn cái nữa là RegistryValue thì được ghi trong SOFTWARE

image

Dump NTUSER.dat rồi lụm thôi

image

bash
CSCV2025{your_computer_DESKTOP-47ICHL6_has_be3n_kicked_byHxrYJgdu}

CaseAlphaS

Dựa vào context đề, tại thư mục Download của file dump ta có thể tìm thấy nhiều file installer của GPT, SimpleNote,...

Lục lọi trong cache của GPT ở %APPDATA%/Local/Packages/, ta tìm thấy conversation log của chủ máy có trao đổi với gpt nhiều chủ đề. Quan trọng nhất là có từ khoá Bitlocker, ta có được recovery key

image

Sử dụng recovery key để mở khoá ổ

image

Có 1 file là secret trông khá sú, nhưng nó có password. Tiếp tục với cache của SimpleNote ta tìm được password file nén

image

Còn lại thì truy cập và nhận flag

image

image

bash
CSCV2025{h3Y_Th!s_|5_jUs7_tH3_bE9IN|\|iNg_dc8fb5bdedd10877}

CovertS

Xem thống kê, mình nhận thấy có 2 ip private trao đổi thông tin với nhau

image

Filter chúng ra

bash
ip.addr==192.168.203.91 && ip.addr == 192.168.192.1

Xem đến cuối mình nhận thấy ở tcp.checksum thay đổi khá nhiều và tại cuối cùng có == (đoán mò base64 :b )

image

Dump ra bằng tshark

bash
tshark -r challenge.pcapng -Y "ip.addr==192.168.203.91 && ip.addr == 192.168.192.1" -T fields -e tcp.checksum > checksum.txt

image

bash
CSCV2025{my_chal_got_leaked_before_the_contest_bruh_here_is_your_new_flag_b8891c4e147c452b8cc6642f10400452}