Misc 与数字取证
Misc(杂项)是 CTF 里最没有体系的方向:隐写、压缩包、流量、音频、社工脑洞什么都有。也正因为它"杂",它最锻炼观察力和工具手感——很多选手的第一个 Flag 就来自 Misc。
先记住一句话:Misc 题的第一反应永远是"看文件头、看字符串、看图"——三看下来没有线索,才轮到工具深挖。
一、文件分析:一切从文件头开始
每个文件类型都有魔数(magic number)——开头的几个字节。file 命令和 010 Editor 都能看:
| 类型 | 文件头(十六进制) |
|---|---|
| PNG | 89 50 4E 47 0D 0A 1A 0A |
| JPEG | FF D8 FF |
| GIF | 47 49 46 38("GIF8") |
| ZIP | 50 4B 03 04("PK") |
| RAR | 52 61 72 21("Rar!") |
大量 Misc 题的第一步是"修文件头":把改了头的 JPG 改回去、把藏起来的 ZIP 补上 PK——改完图能看了、包能解了,Flag 就出来了。
二、图片隐写三板斧
拿到一张图,按顺序做:
- 看属性与尾部:
exiftool 图片看元数据注释;记事本/010 翻到文件尾,看有没有藏字符串或附加文件(JPG 结尾标记FF D9之后的内容都是私货) - stegsolve 逐层翻:LSB(最低有效位)、颜色通道分离、XOR——肉眼不可见的信息在这些"图层"里
- zsteg / steghide:
zsteg 图片.png自动扫 PNG/BMB 隐写;steghide extract -sf 图.jpg -p 密码处理 JPG(密码常在题目描述里)
进阶隐写还有频域(DCT)、调色板、双图盲水印——先掌握三板斧,绝大多数入门题够用。
三、压缩包套路速查
| 套路 | 特征 | 解法 |
|---|---|---|
| 伪加密 | 打开提示密码错误但文件能解压出部分 | 改压缩源文件头的加密标志位(ZIP 的 09 00 → 00 00) |
| 爆破 | 纯数字/短密码 | ARCHPR 或 hashcat,掩码爆破秒出 |
| 明文攻击 | 你手里有包内某一个文件的原文 | ARCHPR 明文攻击,恢复整个包密码 |
| CRC32 爆破 | 包里有个极短的文件(几字节) | 按 CRC32 反推内容 |
🧠 记忆锚点:压缩包题先问三个问题——加密标志是真的吗?密码空间多大吗?我手里有明文吗? 三个都否,才考虑社工脑洞(密码在图片 EXIF 里、在上一题 Flag 里)。
四、流量分析:Wireshark 起手式
题目给一个 .pcap/.pcapng 流量包,标准流程:
text
① 统计 → 协议分级:先看流量构成(HTTP 多还是 TCP 裸流多)
② 过滤 HTTP:http.request —— 直接翻请求和响应,Flag 常在表单或响应体里
③ 搜字符串:Ctrl+F 搜 "flag",搜分组字节流
④ 导出对象:文件 → 导出对象 → HTTP,把传输的文件全部拉出来
⑤ 追 TCP 流:右键 → 追踪流,看完整的会话内容进阶题型:USB 流量(键盘/鼠标数据还原——键击码映射表题)、ICMP 隐写、WiFi 握手包破解。入门阶段先把 HTTP 和 TCP 流玩熟。
五、Forensics(取证)一页纸
取证比 Misc 更"像真实工作":给你磁盘镜像、内存转储或日志,还原发生过什么。
- 磁盘镜像(.img/.E01):挂载或用 Autopsy / FTK Imager 浏览,找已删除文件(文件删除≠数据消失)
- 内存转储(.raw/.dmp):Volatility 三板斧
imageinfo → pslist → filescan,从内存里捞出进程、网络连接、甚至未落地的文件 - 日志:access.log / auth.log 里找异常 IP、异常时间、异常频率——和老站日志分析的思路一致
六、动手:三道标准入门题
💡 动手实验 1(文件修复):拿到一张打不开的 JPG。010 Editor 打开发现头是
00 00 00 00 FF D8...——把开头四个字节修正为标准文件头,图片恢复,Flag 写在图片里。💡 动手实验 2(LSB 隐写):一张"毫无异常"的 PNG。zsteg 扫描提示
b1,rgb,lsb,xy有文本流——按提示通道提取,得到 Base64,转码得 Flag。💡 动手实验 3(HTTP 流量):BUUCTF 下载一个 HTTP 流量包,Wireshark 按"导出对象 → HTTP"把所有文件拉出来,其中一个文件里藏着 Flag——完整体验一次"从流量到证据"。
小结
- 三看起手:文件头、字符串、图片本身——工具是三看之后的放大器
- 图片隐写三板斧:属性/尾部 → stegsolve 逐层 → zsteg/steghide
- 压缩包三问:真加密吗?密码空间?有明文吗?
- Wireshark 起手式:协议分级 → HTTP 过滤 → 搜 flag → 导出对象 → 追 TCP 流
- Misc 的核心竞争力是见多识广的 checklist + 亲手做过的肌肉记忆,题解笔记越厚越强
下一讲走进门槛最高、后劲最足的二进制双方向:Pwn 与逆向入门。