Invitation

261KB
Open

Challenge này cho ta một file docx.

  • Thật chất đây là một file zip nên mình unzip và mục tiêu là tìm kiếm macro

  • Sau khi check tất cả các file thì mình nhận thấy file vbaProject.bin là nghi ngờ nhất

  • Mình dùng olevba để phân tích

Giải mã các biểu thức VBA bằng deobfuscate và hiển thị mã nguồn macro sau khi thay thế tất cả các chuỗi bị xáo trộn bằng nội dung được giải mã của chúng

  • Chúng ta có thể thấy chúng được encode bằng base64. Decode ta được

Chúng ta có thể thấy chúng là đoạn lệnh powershell được mã hóa.

  • Nhìn đoạn lệnh này chúng ta có thể nhìn ra CHTB{

  • Chạy thử trên Powershell

  • ( $PshomE[4]+$pshoMe[30]+'x') là một đoạn ngắn của Invoke-Expression

Loại bỏ ( $PshomE[4]+$pshoMe[30

  • Chúng ta có tiếp một obfuscated IEX khác ( $sheLLiD[1]+$sHeLlID[13]+'x')

  • Loại bỏ nó ta có được một nửa flag

CHTB{maldocs_are

_the_new_meta}

So we got the flag: CHTB{maldocsare_the_new_meta}

Last updated