被加密的生产流量
本文最后更新于:2023年6月5日 下午
[CISCN2023]被加密的生产流量
某安全部门发现某涉密工厂生产人员偷偷通过生产网络传输数据给不明人员,通过技术手段截获出一段通讯流量,但是其中的关键信息被进行了加密,请你根据流量包的内容,找出被加密的信息。(得到的字符串需要以flag{xxx}形式提交)
得到一个modbus.pcap
流量包
该开始我们先根据modbus进行分析,参考文章:Modbus协议分析
使用脚本:
1 |
|
分析出:
功能码为6(代表预置单个寄存器)的modbus协议数据包有16个,很可疑,于是我们使用wireshark过滤:
1 |
|
这个Data的值好像有用,16进制,我们将这些data拼接起来,16进制转字符串,无效:
后来在tcp流中发现base32编码:
base32解码:
1 |
|
得到flag
被加密的生产流量
https://leekosss.github.io/2023/08/24/被加密的生产流量/