Hash, cifrado de archivo ... ¿clave? Necesito ayuda [cerrado]

1

Por lo tanto, mi pregunta anterior fue con algo de ayuda con los archivos de pcap, ya que estoy haciendo un curso de seguridad y tenemos el desafío de descubrir qué estaba pasando en nuestra red. Ahora, uno de los archivos que recuperé es un archivo cifrado, sin estar seguro de qué tipo de cifrado es: Así que me pregunto si esto podría ayudar a descifrar el archivo de texto? El archivo de texto es mucho más largo de lo que he publicado, pero cualquier ayuda para intentarlo o adivinarlo sería agradecida.

    
pregunta Kirsty White 04.07.2012 - 17:28
fuente

2 respuestas

2

Este es un audio codificado con Base64 RIFF / WAV .

Primero debe descodificarlo con Base64 (por ejemplo, con herramientas en línea de YellowPipe ) y obtienes (perdón por el formato feo de una línea) :

RIFFº WAVEfmt U€>Ä  ´qfact€©data| ÿó8Ä[ ÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿó(Ä_[ ÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿó8Äš[ ÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿÿ§^X$BÁ!a³33û¸ŽÂÇ5»ÂÏ9Île¯=‚ˆmÒ4üÊ1>CP–È3ó]ö™#H„‘ †‚då'¨eÎpÉÎ Z4hä@ †Ûƒsœ2ç°@Ââ‚üÎ1?Åð–È.sô€º„&#FÞÁD¸ “'=¨B{PËœàêË‘@ƒ ¾ä¢… 6€ Á&*AŸL¨23    Rq¹-Eœà  H£c”™ÓìoLJÊ",aÉ/ÿ2ŒOðì%².4v(¼2I¤òàÊ"’ëMÐBX=Êd2@ÐêÌ‹‡‰ty’n˜Ã’%ñØ;òYdXX3"‚DrÿÌãüŠ«f 1 ”0sdG¿ÿÔîƒ&ïÍìpÑͤ‹ÿý7M h³ü@Qä4c r(‚““K£O&#65533; ´’×mc    ájÖ¡†hóyºH  1A äÐÀ˜Âr)cÿÌ£L–I†Vi¤Šä¢q£‡Y?©iW=²öMæäûâSQÌÙÞtu‚a¡1åÂñÁ-‡›PöVÙ³x7±˜ö[üðÊßÿ3ŒG‚S/§Ýyµ€½Œî™íÏ5mOÊâ-ÿ7ÿÞÆ3gþÖÙüÁPµ:Œ%Kˆ>Å”Èbms É8ô/H   !¬e~£óԹܿ“Äkvû×ìJÈ~gqñïïMö—¬ßÿÌ£h{6ØyǾ½­j‘zÜ5äH§k9vcya ·Ò46aûΨõSø€µnë_ÿ'‰­ÓGX¨Þ‘ÿ3ŒAQ.Uü’€ÁX20Fq²7þJ$Ž…?8›VBÊÊsŒÞOÔaÆ?§¬™ÿä8"ŸÙ€ (þ´Uè„FeÖEKN[³Š8Yµú¿ßôífâa‘øÚò¹ÿÀ 7ÿó(Ä1Šå–C siõ}½sb4§A¦NÔXqNü««Èº‚ BbCK7J°A£ÀxƒŸë8fŠ¯v¡ÎèÿÌã@<;—OMˆ/ÿH®‹…IÍ„e-˜1éJÞ¯F3E’Y†Ö2ý›öå>UXP†ÊIˆè¶@    C   áÅÄ':2;12y…pÌ*JJ!|'’¼«Y íŤC«]peÌ¿ûÿÌ£Ì@«™8AIñ·¸¸žÓöBñÈÿüp} Ÿ•ÉÌÏë&gu·Ñk¶Ð8åP!eLË!ZBœ mæaU¿˜Ëe:Îç{ÿÌã¸T‹9@Á*ðýþêAA7‘k¹¦Î £ÞÍŽØ„b®Å¥ÿô¥®ê(ýÈåvÇÔ-!<û=¡ÿ*n9 1ó™~ 'øÚÜæà2ö^Éh‚„†;)E0f§Nnêè2ÿó(Ä92æPFüŒðM(Z?ä´Žõƒnˆý7;d'/1Δƒ1 YŠš²>dÆŒÌÁå™Oü å{”(’ÿó8Ä0 á’FüÌ<Ѹ8=ZƒßÏyPçÐ Ó©Ò×”  pN ¶þiCûêH²>g¢»u8PÃIœ4£¶1MÚ>0ˆÂnÿí(—º, ^5¨bXuèÿ½,@B€yU^à_ÿ2ŒDÁîmh˜HC ¶ÝZ}jß9ÊVü§þ­{ŽÝpΆÎrOÿÔ´Œªu:‹)F1†·3ÿDº:KÌüÎ1D ƒ´[¢ÁîQœQ:÷TÁ×ôÇ<x7ä)¨ttßF™Õ«T·S͙܌‹_àBeü²Ì•T…šªú?ý&´WÃ@p0:ÿ$¥5zžÞÄÚѪØÿNÉêz°¸H_ÿÌ£ˆAȆðe; Ào÷þÿÐÊT1P™ÝÁB‹‘Õÿýáÿï@Æ    ‚Ëk®?/Cñô'Íï’új.!öÿ3ŒEÁmF¨I̾ÄÒHx>³„!-$‡!íI$µþ¦'1z &½ ›äL6ßÿýBäz0@¤ÄM˜ñ&.»w(j¨è“†ù­÷1I£õ›$ýK<I.fh’Ûu-þµÊ,)]€Ÿ/ÿÿó(Ä{AÒâ,h

Puede ver en el encabezado que es un archivo RIFF (.WAV) . No garantizo que la salida anterior sea completamente válida, ya que no estoy seguro de cuán confiables son las herramientas de YellowPipe.

¡Y desafortunadamente no tengo sonido en esta PC, así que no puedo escucharlo!

EDIT:

En la pregunta mencionaste que solo proporcionaste un extracto. Obviamente, necesitarías reconvertir base64-decodificar todo el archivo para que funcione en algo útil, no solo un extracto.

Si es posible, publique el archivo completo en Pastebin, Dropbox, Google Docs o algo así.

EDIT 2:

Funciona perfectamente bien con tu archivo. Simplemente no funciona con YellowPipe porque se envía a la página y es probable que dañe la salida cuando el navegador usa una codificación diferente. El uso de un programa de decodificación u otro servicio web como Base64 Decoder de MotoBit para enviar la salida a un archivo le da un archivo binario válido, que puede cambiar de nombre a un archivo WAV (por ejemplo, audio.wav ) y escucharlo.

Haz eso y puedes escuchar el mensaje. Entonces no sé para qué podría usarse la clave de Applecore. Puede ser que un mensaje secreto esté incrustado en el archivo por esteganografía. Supongo que ese es el truco.

    
respondido por el haylem 04.07.2012 - 18:04
fuente
1

El contenido del archivo parece estar codificado en base64. Intentaría verlo en hexadecimal para ver si hay alguna estructura / secuencia recurrente que pueda contener metadatos (por ejemplo, las cosas al principio).

Luego descargué enlace y probé algunos cifrados (probando tanto el applecore como el hash como claves).

    
respondido por el Tie-fighter 04.07.2012 - 17:37
fuente

Lea otras preguntas en las etiquetas