1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950 |
- Pablo J. Loyola _
- ^-)
- CCOM4702-0U1 (.._
- \`\\
- |>
- /| flamingo
- `
-
- Informe: elsapo32
-
- Abriendo el binario con ghidra y examinando sus funciones, se pudo determinar que la
- funcion donde ocurre la acción es en la función "FUN_0804854d".
-
- El programa pide un username como input y despues pide un password que es generado por
- el mismo programa a base del username dado. La función "FUN_0804854d" usa fgets() como
- su forma de tomar input del usuario. fgets(), a diferencia de scanf, le añade un '\n'
- al final del string junto con el null-terminator. Por esta razón, al pedir input con
- fgets(), se debe poner un input size que sea +2 caracteres de lo que se pide.
-
- En el caso de elsapo32, este pide un input de tamaño 9, de tal manera que el username debe
- ser de 7 caracteres, si no, nos da "access denied" (pero el password tiene que ser de 9
- caracteres cuando el fgets() también es de 9 caracteres, más sobre eso después). Luego de
- entrar el username, se verifica que no contenga espacios.
-
- Las instrucciones que nos crean el password (interpretación de ghidra):
-
- bVar1 = username._1_1_ / '\x03'; // esta instrucción asigna "username[1]/3" a una variable
- local_3c = 0;
- while (local_3c < 9) {
- bVar1 = (*(byte *)((int)&username + local_3c) ^ bVar1) & 0x3c;
- *(char *)((int)&local_1d + local_3c) = bVar1 + 0x30;
- bVar1 = bVar1 * '\x03'; // el \x03 se comporta como un numero entero 3
- local_3c = local_3c + 1;
- }
-
- La división y multiplicación entre 3 lo determiné corriendo el binario en gdb, primero se
- toma el segundo caracter, se divide por 3 y se asigna a una variable (bVar1). Luego, se
- entra a un while loop que corre las siguiente instruccion con cada caracter (i = 0):
-
- bVar1 = (username[i] ^ bVar1) & 0x3c;
- password[i] = bVar1 + 0x30;
- bVar1 *= 3;
-
- Despues toma como input el password, pero tambien se tiene que incluir el '\n' y el null-terminator
- passado por el while loop anterior. De esta manera fgets() toma el password de 9 characteres con el
- buffer de 9 caracteres también(?). Luego es solo simular el while loop anterior con python y se
- puede sacar el password para cada username.
-
- //////////////////////////////////////////////////////////////////////////////////////////////////////////
|