クリアまでの3ステップ
-
演習環境を起動
-
ターミナルで探す
-
見つけたフラグを提出
Extract Malware Payload from Memory
押収したメモリ文字列の記録 `memstrings.txt` を解析し、難読化された第2段ペイロードを復元してください。`stage2=` のBase64データを1バイトXORで復号し、復元したドロッパーのcampaign tagからフラグを取得します。
memstrings.txt の stage2= の行が、難読化された第2段ペイロード(Base64)です
Base64デコード後、1バイトXORの鍵を0x00〜0xffで総当たりし、#!/bin/sh で始まる平文を探します
復元したドロッパースクリプトの campaign tag 行にフラグがあります(grep では見つかりません)