THB CTF Team Qualification : Challenge #01 - The Broken Trust
T.me/TryHackBox📜 قوانین (Rules of Engagement)
✅ Black-box
کد سورس داده نمیشه، فقط اپلیکیشن در دسترسه
✅ محدوده تست: فقط خود اپلیکیشن وب
❌ خارج از محدوده: سیستم عامل هاست، Docker engine، یا هر زیرساخت خارج از خود وب اپ (این یه چالش Web هست، نه OS Pwn/Pivot)
✅ استفاده از اسکنر خودکار مجازه ولی به تنهایی شما رو تا انتها نمیبره این چالش تحلیل دستی و Business Logic میطلبه
🏁 فرمت فلگ:
THB{...}
📝 برای ثبتنام در TCTQ کافی نیست فقط Flag رو بفرستید!
باید یه گزارش کتبی (Write-up) شامل این بخشها ارسال کنید:
Initial Analysis :
تحلیل اولیه تون از اپ
Attack Surface Enumeration :
ا endpointها، پارامترها و فایل های سمت کلاینتی که بررسی کردید
Hypothesis :
به چی مشکوک شدید و چرا
Exploitation :
قدمبهقدم دقیق request هایی که برای privilege escalation استفاده کردید
Root Cause :
ریشه فنی مشکل، به زبان خودتون
Evidence :
ا request/response هایی که exploit رو نشون میده
Mitigation :
اگه جای دولوپر بودید چطور رفعش میکردید