クリアまでの3ステップ
-
演習環境を起動
-
ターミナルで探す
-
見つけたフラグを提出
Linux-eBPF Rootkit. Unmasking a Hidden Process
このチャレンジは、eBPFルートキット調査を安全なオフライン証拠解析として再現します。eBPFをロードしたりホストカーネルを操作したりせず、提供されたbpftoolのスナップショットとマップダンプを調べて、隠されたファイルのパスを復元してください。
/root/flag.txt に見えるものが本物とは限りません
evidence/bpftool-prog-show.txt で疑わしいプログラム名と map ID を確認しましょう
evidence/bpftool-map-17.dump の16進値はパスを表しています。xxd -r -p で復元できます