
Net 1
Chúng tôi phát hiện bất thường trong lưu lượng Modbus TCP/IP của hệ thống điều khiển; một số thanh ghi có vài dữ lieu bất thường. Hãy giúp tôi điều tra và phân tích file để tìm ra nguyên nhân gốc.
Đầu tiên tìm kiếm sơ bộ thì mình chẳng thấy thấy có text ẩn hay chuỗi bị encode nào rõ ràng được giấu cả vì các gói tin chứa rât ít thông tin vì thế mình tập chung tìm kiếm theo mô tả là Modbus lúc đầu thì mình không thấy gì hữu ít cả nhưng sau đó mình thấy có sữ thay đổi nhở ở các gói tin là phần “Data” có 2 giá trị là “ff00” và “0000” nghe có mùi của nhị phân

Vì thế mình dùng Scapy để giải bài này với ý tưởng như sau Lọc trong bus.pcap các gói Modbus ra Sau đó tại phần Data: “ff00” = 1 và “0000” = 0 sau đó ghép lại thành chuỗi và decode
1 | from scapy.all import rdpcap, TCP, IP |

Flag: Modbus_is_easy_after_all!
Net 2
Hệ thống ghi nhận hoạt động bất thường từ thiết bị USB HID được cắm vào máy trạm, nghi ngờ là thiết bị giả mạo (như Rubber Ducky) thực thi chuỗi lệnh tự động. Yêu cầu phân tích dữ liệu thu thập được để xác định hành vi, mã lệnh thực thi và trích xuất flag liên quan.
Ý tưởng như sau Chỉ lấy các gói có HID report và lấy 8 byte HID cuối gói tin

Sau đó dựa trên bảng USB HID Usage ID để biết được ký tự đã được gõ rồi ghép lại thành chuỗi
1 | 0x04 – 0x1d: a–z |
1 | from scapy.all import rdpcap, Raw |

Flag: KCSC{I_love_you}
Net 3
Hệ thống ghi nhận lưu lượng bất thường đặc trưng TCP SYN flood (tăng đột biến gói SYN, nhiều kết nối half-open) gây suy giảm dịch vụ và hết hàng đợi TCP. Hãy giúp tôi tìm ra root cause và trích xuất các dữ liệu liên quan để đưa ra các biện pháp khắc phục tạm thời.
Xem sơ qua các gói tin thì mình tháy một số gói có text nằm ở cuối gói tin

Mình filter và thêm cột TCP Payload để dẽ nhìn

Mình dùng tshark để xuất đoạn hex ở cột TCP Payload ra và decode nó để lấy thông điệp

1 | A SYN flood is a type of network or cyber attack that targets the three-way handshake process used in establishing a connection between a client and a server in the Transmission Control Protocol (TCP). TCP is a fundamental protocol in computer networking that ensures reliable and ordered delivery of data between devices. |
Và trong thông điệp mình tìm thấy có đoạn base64 nên decode nó

Flag: KCSC{SYN_Fl0od_1S_t0O_dangerous}