Действие первое.
Внимательно приглядевшись, можно обнаружить подозрительный POST – запрос в страницу login.php. Сделав фильтрацию по Follow -> HTTP Stream можно обнаружить запрос, который послал злоумышленник и ответ страницы на этот запрос.
В ответе содержится полезная информация о том, что искать – “can you find old files?” и чуть ниже, в комментарии – “use it! simplebackup”

Действие второе. Увидев строчку про старые файлы, можно догадаться, что где-то спрятан старый бэкап или что-то похожее. Запомнив фразу simplebackup переходим дальше. Действие третье. Можно искать в запросах что-то, связанное с бэкапом или же воспользоваться в wireshark опцией export object -> HTTP (про эту крайне полезную вещь можно почитать тут https://www.wireshark.org/docs/wsug_html_chunked/ChIOExportSection.html). Найдя подходящий файл oldbackup.zip и открыв его, получаем зашифрованный txt-файл.

Действие четвертое. Использовав для расшифровки файла фразу “simplebackup”, получаем «flag is IJQWIT3MMRBGCY3LOVYA====» Это base32, найдя в интернете декодер и преобразовав во флаг, получаем 100 очков.
Изи? Понравилось? Обсуждаем в группе Vk CTF News и не забываем регистрироваться на Школу! Список участников, правильно решивших таск смотрите ниже, новый таск уже в понедельник.
- menad - 100 PTS
- bronzebee - 100 PTS
- LockeeLamora - 100 PTS
- n1dhogg - 100 PTS
- texh0k0t - 100 PTS
- JekRid - 100 PTS
- im_xx - 100 PTS
- Solembumm - 100 PTS
- Palerm0 - 100 PTS
- mrfackersuser - 100 PTS
- kray101 - 100 PTS
- fireworkkk - 100 PTS
- Tf0rest - 100 PTS
- Bottom85 - 100 PTS
- Guardian_of_cookies - 100 PTS
- None - 100 PTS
- Galder_W - 100 PTS
- kamikadzem22 - 100 PTS
- AndrewHopper - 100 PTS
- Parygingeny - 100 PTS
- metalbrother - 100 PTS
- Kationa1 - 100 PTS
- None - 100 PTS
- Nmikriukov - 100 PTS
- None - 100 PTS
