KeyFrame內部研究專用

OverTheWire Bandit Level 11-12 Complete Walkthrough | Cyber Security Training with

Bot2Root·6月19日週五·22 min英文

三句話摘要

Bandit CTF 第11-12關的解題教程,涵蓋ROT13解密與多層壓縮檔案還原。 掌握xxd、file、gunzip、bzip2等工具的組合使用,能有效解決多層壓縮檔案還原的問題。 ROT13是經典密碼學工具:Level 11的密鑰所有字元都被ROT13旋轉,直接用CyberChef這類線上工具可快速破解,無需手寫解密演算法。

重點整理

重點
  • 1

    ROT13是經典密碼學工具:Level 11的密鑰所有字元都被ROT13旋轉,直接用CyberChef這類線上工具可快速破解,無需手寫解密演算法。

  • 2

    xxd是hexdump的雙向工具:使用`xxd -r`可將十六進制轉回二進制,這是處理hex檔案的核心步驟,xxd既能編碼也能解碼。

  • 3

    file指令判斷真實檔案類型:解壓過程中檔案副檔名不可信,必須用`file`指令檢查實際壓縮格式,才能選對解壓工具。

  • 4

    逐層解壓需要循環處理:Level 12檔案被多層包裹(tar→gzip→bzip2等組合),必須識別每層格式再用對應工具(gunzip、bzip2 -d、tar -xvf)逐次解開。

實用技巧與重點

乾貨
  • Level 11
  • 密鑰位置:bandit11@bandit的家目錄
  • 加密方式:ROT13(rotate by 13)
  • 解密工具:CyberChef(線上工具)
  • 操作:複製密文→CyberChef→選擇ROT13→輸出明文密碼
  • Level 12
  • 檔案位置:/tmp/bandit12/data.txt
  • 核心工具清單:
  • `xxd -r`:hex轉binary
  • `gunzip`或`gzip -d`:解gzip壓縮
  • `bzip2 -d`:解bzip2壓縮
  • `tar -xvf`:解tar壓縮包
  • `file`:檢查檔案類型
  • 典型流程:hex檔案→xxd -r→binary→檢查類型→選擇解壓工具→重複直到取得純文字

結論

結論

掌握xxd、file、gunzip、bzip2等工具的組合使用,能有效解決多層壓縮檔案還原的問題。

完整解析

詳細

Bandit的第11和第12關是CTF挑戰中關於加密與檔案處理的經典題目。第11關考察密碼學基礎——ROT13是一種簡單但經典的替換密碼,將每個字元旋轉13位。講者首先提示關鍵資訊在密鑰說明中明確寫著「rotated by 13」,這就是解題線索。解決方法不需要手寫演算法,直接利用CyberChef這個線上密碼工具,貼上加密的密文,選擇ROT13操作,就能立即得到明文密碼——這演示了在實際工作中善用現成工具的重要性。

第12關的難度明顯升級,涉及二進制檔案處理與多層壓縮。資料以十六進制(hexdump)格式儲存在data.txt中,首先需要用`xxd -r`指令將十六進制反向轉換成二進制檔案。這時候原始檔案副檔名不可信,必須用`file`指令檢查實際格式。在講者的演示中,轉換後發現檔案是gzip壓縮,所以使用`gunzip`解開;結果是bzip2壓縮檔,再用`bzip2 -d`解開;最後發現是tar壓縮包,用`tar -xvf`提取。整個過程可能需要多次迴圈——解壓一層後又檢查檔案類型,再選擇對應工具繼續解壓,直到最終取得純文字的密碼。

講者強調了兩個實用技巧:一是相信`file`指令而非檔案副檔名,因為檔案可能被重新命名;二是建立工作目錄(如`mkdir /tmp/bandit12`)管理臨時檔案,保持操作環境整潔。這反映了Linux系統管理的專業實踐。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。