通关只需 3 步
-
启动练习环境
-
调查目标
-
提交找到的 Flag
本题将 eBPF rootkit 调查安全地模拟为离线证据分析:不加载 eBPF,也不接触宿主内核;请检查提供的 bpftool 快照和 map 转储,复原隐藏文件路径。
可见的 /root/flag.txt 是诱饵
在 evidence/bpftool-prog-show.txt 查找可疑程序名和 map ID
evidence/bpftool-map-17.dump 中的十六进制值可用 xxd -r -p 还原路径