THB CTF Team Qualification : Challenge #01 - The Broken Trust

THB CTF Team Qualification : Challenge #01 - The Broken Trust

T.me/TryHackBox

📜 قوانین (Rules of Engagement)

✅ Black-box

کد سورس داده نمیشه، فقط اپلیکیشن در دسترسه

✅ محدوده تست: فقط خود اپلیکیشن وب

❌ خارج از محدوده: سیستم‌ عامل هاست، Docker engine، یا هر زیرساخت خارج از خود وب‌ اپ (این یه چالش Web هست، نه OS Pwn/Pivot)

✅ استفاده از اسکنر خودکار مجازه ولی به تنهایی شما رو تا انتها نمی‌بره این چالش تحلیل دستی و Business Logic میطلبه

🏁 فرمت فلگ:

THB{...}

📝 برای ثبت‌نام در TCTQ کافی نیست فقط Flag رو بفرستید!

باید یه گزارش کتبی (Write-up) شامل این بخش‌ها ارسال کنید:

Initial Analysis :

تحلیل اولیه‌ تون از اپ

Attack Surface Enumeration :

ا endpoint‌ها، پارامترها و فایل‌ های سمت کلاینتی که بررسی کردید

Hypothesis :

به چی مشکوک شدید و چرا

Exploitation :

قدم‌به‌قدم دقیق request هایی که برای privilege escalation استفاده کردید

Root Cause :

ریشه فنی مشکل، به زبان خودتون

Evidence :

ا request/response هایی که exploit رو نشون میده

Mitigation :

اگه جای دولوپر بودید چطور رفعش می‌کردید



Report Page