# DownUnder CTF 2022 - WriteUp 1
# DownUnder CTF 2022 WriteUp 1 - helicoptering
1. Web ๋ถ์ผ์์ helicoptering ๋ฌธ์ ๋ฅผ ์ ํํ ํ ์๋ด๋ ๋งํฌ์ธ http://34.87.217.252:30026/๋ก ์ ์
+ ์ฐธ๊ณ ๋ก ์ด ๋ํ์ FLAG ํ์์ DUCTF{..........} ์ด๋ค.
2. ์ถ๋ ฅ๋ ํ๋ฉด์์ ๋ฌธ์ ์ ๋ํ ์ ๋ณด๋ฅผ ํ์ธ
+ ํ๋์ FLAG๊ฐ ๋ ํํธ๋ก ๋๋์ด์ ธ ์จ๊ฒจ์ ธ ์๋ ๊ตฌ์กฐ์์ ์ ์ ์์.
--> ์ฒซ ๋ถ๋ถ์ part one ํ์ด์ง์์, ๋ ๋ฒ์งธ ๋ถ๋ถ์ part two ํ์ด์ง์์ ํ์ ๊ฐ๋ฅ
+ ๋๋ ๋ ๋ถ๋ถ์ FLAG ๋ชจ๋ .htaccess ํ์ผ์ ์ํด ์ ๊ทผ์ด ๊ธ์ง๋ ์ํ์์ ํ์ธ
--> ์ฟ ํค๋ ์ธ์ ๊ฐ ๋ณ์กฐ ๋ฐ ๊ธฐํ ๊ณต๊ฒฉ ์ฝ๋ ์ฝ์ ์ ํตํด ๋น์ ์์ ์ธ ์ ๊ทผ์ ์๋ํด์ผ ํจ
+ ๋ง์ง๋ง ๋ ๋ฌธ๋จ์์ ๊ฐ ํ์ผ์ ๋ํ ์ ๋ณด์ ํํธ๋ฅผ ํ์ธ
--> RewriteEngine, RewriteCond, RewriteRule ์ ์ง์คํ๋ฉฐ ๊ด๋ จ ๊ฐ์์ ์ ์ ํ ๋ณ์กฐํด์ผ ํ ๊ฒ ๊ฐ์
3. part one ํ์ด์ง์ ์ ์ํด๋ณด๊ธฐ
+ ์ญ์ ์ ๊ทผ ๊ถํ์ด ์๋ค๊ณ ์ถ๋ ฅ๋๋ค.
--> .htaccess ํ์ผ์ ์ ๊ทผ ๊ธ์ง๋ฅผ ๋ฌดํจํํ๊ฑฐ๋ ์ ๊ทผ ๊ถํ์ด ์๋ ๊ณ์ ๋๋ ํ์ด์ง๋ฅผ ํ์ทจํ๋ ๋ฐฉ๋ฒ์ผ๋ก ์ ๊ทผํด์ผ ํ ๋ฏ ํ๋ค.
4. ํน์๋ ์๋ฌด๋ฐ ๋ณ์กฐ ์๋๋ฅผ ํ์ง ์์ ์ํ์์๋ FLAG๋ฅผ ์ฐพ์ ์ ์์์ง ํ์ธํ๊ธฐ ์ํด part one์์ F12 ๋จ์ถํค๋ฅผ ์ด์ฉํด์ ๊ฐ๋ฐ์ ๋๊ตฌ๋ฅผ ์คํํ ํ ์กฐ์ฌํด๋ณด๊ธฐ
+ ๊ฐ๋ฐ์ ๋๊ตฌ์ ๋ชจ๋ ํญ๊ณผ ์ฝ๋๋ค์ ์ฐพ์๋ณด์์ง๋ง FLAG๋ ์์
--> ์ฌ์ฉ์๊ฐ ๋ณ๋๋ก ๊ณต๊ฒฉ์ ์ํํด์ผ ํจ์ด ์๋ช ํด์ง
5. part two ํ์ด์ง์ ์ ์ ํ ๊ฐ๋ฐ์ ๋๊ตฌ๋ฅผ ์คํ ํ ์กฐ์ฌํด๋ณด๊ธฐ
+ ๊ฐ๋ฐ์ ๋๊ตฌ์ ๋ชจ๋ ํญ๊ณผ ์ฝ๋๋ค์ ์ฐพ์๋ณด์์ง๋ง part one ๊ณผ ๋ง์ฐฌ๊ฐ์๋ก FLAG๋ ์์
--> ์ฌ์ฉ์๊ฐ ๋ณ๋๋ก ๊ณต๊ฒฉ์ ์ํํด์ผ ํจ์ด ๋๋์ฑ ์๋ช ํด์ง
6. ๋ค์ ์๋ณธ ํ์ด์ง๋ก ๋์์์ ๊ฐ๋ฐ์ ๋๊ตฌ ์คํ ํ ์กฐ์ฌํด๋ณด๊ธฐ
+ ์ญ์ ์ด๋ฒ์๋ FLAG๋ ๊ฐ๋ฐ์ ๋๊ตฌ ์์ ์กด์ฌํ์ง ์์
7. ๋ค์ part one ํ์ด์ง์ ๋ค์ด๊ฐ url๋์ http://34.87.217.252:30026/%3Cimg%20src=%22/flag/notice_flag?userid=flag%22%20/%3E ์ ์ ๋ ฅํด๋ณด๊ธฐ
+ FLAG๋ ์ถ๋ ฅ๋์ง ์์๋ค
++ ์ ๋ฌธ์ ์ ๊ฒฝ์ฐ ๋ฌธ์ ์ ํ์๊ณผ FLAG์ ๋๋ต์ ์ธ ํ์์ ํ์ ์ด ๊ฐ๋ฅํ์๊ณ , ํ ํ๋ฉด์ ๋น๋กฏํด ๋ค๋ฅธ ํ์ด์ง์์๋ ๋ณ๋ค๋ฅธ login, sign up, sign in ์ฐฝ์ด ์์ด ์๋จ url์ ์ง์ ๊ณต๊ฒฉ ์ฝ๋๋ฅผ ์ฝ์ ํด์ผ๊ฒ ๋ค๋ ๋ฐฉํฅ์ฑ ์ค์ ๊น์ง๋ ์งํํ ์ ์์๋ค.
ํ์ง๋ง ๊ฒฝํ์ด ๋ถ์กฑํ์ฌ ์์ฑํ ์ ์๋ ๊ณต๊ฒฉ ์ฝ๋์๋ ํ๊ณ๊ฐ ์์๊ณ , ์ ์ฌ์ง์ img, src ํ๊ทธ ์ธ์๋ ๋ค์ํ ํ๊ทธ๋ค๋ก ๊ณต๊ฒฉ์ ์๋ํ์์ผ๋(๋๋จธ์ง ๊ณต๊ฒฉ ์ฝ๋ ์๋๋ ์บก์ณ๋ฅผ ํ์ง ๋ชปํจ) ๊ฒฐ๊ตญ FLAG ํ๋์ ์คํจํ์๋ค.
'โ๏ธ Capture The Flag (CTF)' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[Line CTF 2023] Malcheeeeese WriteUp (Unsolved) (0) | 2023.03.25 |
---|---|
[Digital Overdose CTF] This isn't bitrot WriteUp (0) | 2022.11.20 |
[Square CTF 2022] Alex Hanlon Has The Flag! WriteUp (0) | 2022.11.19 |
[WPI CTF 2022] Muffin Hater WriteUp (0) | 2022.09.25 |
[DownUnder CTF 2022] Treasure Hunt ์๊ฒ์ ๋ฌธ์ ํ์ด(๋ฏธํด๊ฒฐ) (0) | 2022.09.24 |