Write-Up [Task #6]

Write-Up [Task #6]

ims0rry

Решение к шестой задаче - http://telegra.ph/Task-6-Free-miner-01-27

Видим два файла:

Путем гугла узнаем, что .pyc файл - это скомпилированный питоновский скрипт.

Payload.exe не распознается Pe-сканнером как .exe:

Забиваем на пейлоад, идем узнавать как декомпилить .pyc. Для этого есть модуль uncompyle (2 и 6 версии), нам нужна 6:

Видим по коду, что payload.exe был заксорен. Создаем python скрипт ровно с таким же содержанием и дешифруем файл:

Снова проверяем payload.exe:

Вспоминаем статью, в которой я реверсил х64 autoit майнер (либо ищем скрипт для перегона autoit x64 в x32 в гугле):

Полученный файл открываем в exe2Aut:

Смотрим папку, которая была в дроппере, видим там еще один х64 autoit файл и консольный майнер, делаем с первым предыдущий набор действий и достаем почту:

Flag - itsyourflagmate@ims0rry.bog

------------------

@ims0rryblog

Report Page