En este post pongo la solución al último de los retos de criptografía que me han pasado de la edición del año 2017 de CyberOlympics, competición en modalidad 'on-line', estilo 'Capture the Flag' y formato 'Jeopardy' dirigida a centros educativos y organizada por el Instituto Nacional de Ciberseguridad (INCIBE) en el marco de la actividad llamada CyberCamp.
Este desafío, en mi opinión, presenta un nivel de dificultad bajo (★★☆☆☆), y yo no lo hubiera catalogado en la categoría de "Criptografía", ya que me parece que tiene poco encaje en ella, sino en "Miscelánea" u "Otros".
Reto 8 (Criptografía):
Enunciado: La ingeniería social es una técnica habitual para tratar de obtener información a través de la manipulación de usuarios. A través de un engaño hemos conseguido que un empleado de una empresa de publicidad nos envíe por correo ordinario el pendrive de su jefe cuando nos hemos hecho pasar por él. Dentro encontramos un archivo que parece tener información sobre el personaje en el que basarán su próxima campaña. ¿Podrías averiguar el nombre del personaje?.
Recursos asociados al reto: archivo comprimido (Burrow.zip).
Solución: el archivo comprimido que se proporciona contiene un fichero de texo (FLAG.txt), que parece evidente que contiene la solución a este desafío. Intento extraerlo, pero el .zip está protegido con una contraseña.
En estos casos siempre me acuerdo en primer lugar de 'John the Ripper', posiblemente el mejor software de 'crackeo' de contraseñas, y que suelo utilizar para realizar ataques de fuerza bruta mediante diccionario (suelo usar 'Rockyou').
Voy a ver si hay suerte.
En primer lugar ejecuto el siguiente comando para obtener el hash correspondiente:
Y después ejecuto el siguiente comando:
Con la password "crackeada" ("patrickowenbreeding") extraigo el fichero "FLAG.txt" del archivo "Burrow.zip". Abro el fichero extraído y ya puedo ver la flag:
Este desafío, en mi opinión, presenta un nivel de dificultad bajo (★★☆☆☆), y yo no lo hubiera catalogado en la categoría de "Criptografía", ya que me parece que tiene poco encaje en ella, sino en "Miscelánea" u "Otros".
Reto 8 (Criptografía):
Enunciado: La ingeniería social es una técnica habitual para tratar de obtener información a través de la manipulación de usuarios. A través de un engaño hemos conseguido que un empleado de una empresa de publicidad nos envíe por correo ordinario el pendrive de su jefe cuando nos hemos hecho pasar por él. Dentro encontramos un archivo que parece tener información sobre el personaje en el que basarán su próxima campaña. ¿Podrías averiguar el nombre del personaje?.
Recursos asociados al reto: archivo comprimido (Burrow.zip).
En estos casos siempre me acuerdo en primer lugar de 'John the Ripper', posiblemente el mejor software de 'crackeo' de contraseñas, y que suelo utilizar para realizar ataques de fuerza bruta mediante diccionario (suelo usar 'Rockyou').
Voy a ver si hay suerte.
En primer lugar ejecuto el siguiente comando para obtener el hash correspondiente:
Y después ejecuto el siguiente comando:
Con la password "crackeada" ("patrickowenbreeding") extraigo el fichero "FLAG.txt" del archivo "Burrow.zip". Abro el fichero extraído y ya puedo ver la flag:
Comentarios
Publicar un comentario