2025 NewStarCTF Week1
2026-08-22 20:16:00

——luxlu

2026/1/21-22

EZ_fence

RAR 发现一张残缺的照片竟然需 要 4 颗钉子才能钉住,照片里面似乎藏着秘密

  • 栅栏密码
  • Base64换表
  • jpg宽高隐写
  • rar文件结构

4颗钉子暗示栏杆密码的栏数是4

图片里有字符串rdh9zfwzSgoVA7GWtLPQJK=vwuZvjhvPyyvjnMWoSotB

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
def rail_fence_decrypt(ciphertext: str, rails: int = 4) -> str:
n = len(ciphertext)
if rails <= 1:
return ciphertext

row_counts = [0] * rails
r, step = 0, 1
for _ in range(n):
row_counts[r] += 1
if r == 0:
step = 1
elif r == rails - 1:
step = -1
r += step

rows = []
idx = 0
for count in row_counts:
rows.append(list(ciphertext[idx:idx + count]))
idx += count

result = []
r, step = 0, 1
pointers = [0] * rails
for _ in range(n):
result.append(rows[r][pointers[r]])
pointers[r] += 1
if r == 0:
step = 1
elif r == rails - 1:
step = -1
r += step

return ''.join(result)


if __name__ == "__main__":
cipher = "rdh9zfwzSgoVA7GWtLPQJK=vwuZvjhvPyyvjnMWoSotB"
plaintext = rail_fence_decrypt(cipher, rails=4)
print(plaintext)

rSvMwgdouWZVhAvoj79GhSvWztPoyLfPytvQwJjBnKz=

直接base64解码不正确

残缺的照片说明照片宽高可能有问题 放进010 在jpg模板调大高度

01 90是高度 04 2B是宽度

8426513709qazwsxedcrfvtgbyhnujmikop1QWSAERFDTYHGUIKJOPLMNBVCXZ-_

不知道为什么换标这里用cyberchef不行

1
2
3
4
5
6
7
8
9
10
11
import base64

def custom_b64_decode(s, table):
std = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/"
trans = str.maketrans(table, std)
return base64.b64decode(s.translate(trans)).decode('utf-8')

if __name__ == "__main__":
encoded = "rSvMwgdouWZVhAvoj79GhSvWztPoyLfPytvQwJjBnKz="
custom_table = "8426513709qazwsxedcrfvtgbyhnujmikoplQWSAERFDTYHGUIKJOPLMNBVCXZ-_"
print(custom_b64_decode(encoded, custom_table))

New5tar_zjuatrojee1mage5eed77yo#

010打开图片看到后面有一段是52 61 72 21 1A 07 00也就是rar文件头

.png改成.rar即可 获得加密的.doc文件

密码New5tar_zjuatrojee1mage5eed77yo#

获得flagflag{y0u_kn0w_ez_fence_tuzh0ng}

Misc 城邦:压缩术

欢迎挑战者们来到压缩术的考验关卡,本关考察压缩术的综合使用,请挑战者们通过 6 位密码门开始挑战吧!

(要想使用压缩术,请先念咒语 **abcd...xyz0123...789**

  • 爆破密码
  • 伪加密
  • 明文攻击

题干提示是小写字母+数字的爆破

爆破获得密码ns2025打开tips.txt

恭喜你,通过了第一道考验,请用其他压缩魔法打开下一扇门吧!(下一扇门明明没有密码,为什么还是要输入密码呢?)提示伪加密

找到加密的flag.zip 修改09 0000 00

上一个压缩包名提示使用bkcrack而另一个文件key.txt是用来攻击的明文

1
bkcrack.exe -C flag.zip -c key.txt -p key.txt

1
bkcrack.exe -C flag.zip -k c5a43985 0efe59a5 5dfb3167 -D flag2.zip

flag{You_have_mastered_the_zip_magic!}

前有文字,所以搜索很有用

欢迎来到文字的世界!这里的字符,要么以你未曾想象过的方式排列,要么你根本都「看」不见。但是没有关系,这里是线上赛,我们不断网,尽情冲浪吧!

Track2 的隐藏数据并没有被压缩,请不要使用 **-C**.

  • 零宽隐写
  • Brainfuck隐写
  • 雪隐写
  • 摩斯密码
  • 词频统计

Track1

ZmxhZ3t5b3Vf

flag{you_

Track2

这简直就是在fxxk我的brain.txt提示Brainfuck隐写

brainfuckisgooooood

雪隐写

https://blog.csdn.net/2401_89382898/article/details/147230771

把word里的内容复制到input.txt

1
snow.exe -p brainfuckisgooooood input.txt output.txt

摩斯密码

0V3RC4ME_

Track3

谁多谁少,一算便知.txt

这步我真想不到 词频统计 看了wp 也没搜到合适的在线工具

写了个脚本

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
from collections import Counter

# 读取文件内容
with open('EMP0EVLU.txt', 'r', encoding='utf-8') as file:
content = file.read()

# 使用 Counter 统计每个字符的出现次数
char_counts = Counter(content)

# 根据出现次数降序排序,如果次数相同,则按字符的ASCII/Unicode值升序排序以保证结果稳定
sorted_chars = sorted(char_counts.items(), key=lambda item: (-item[1], item[0]))

# 提取排序后的字符,形成结果字符串
result = ''.join(char for char, count in sorted_chars)

# 输出结果
print(result)

cH@1LenG3s}

flag{you_0V3RC4ME_cH@1LenG3s}

OSINT:天空 belong

OSINT 是指通过公开可获取的信息源收集、分析和利用数据从互联网中提取有价值的信息,并最终将其转化为可操作的情报。

请挑战者们通过 OSINT 技术,获取你想要的信息吧!

FLAG 格式**flag{航班号_照片拍摄时所在省份的省会城市_拍摄设备的制造商}**,制造商为英文(首字母大写)

例:**flag{AB1234_北京市_Huawei}**

https://hello-ctf.com/hc-misc/osint/

机翼上可以看到B-7198这是中国民用航空器的注册编号,可以通过它搜到飞机航班记录。并不是所有飞机都显示航班号,但是注册号是唯一的身份标识。

honeyview打开可以看到图片的详细信息

访问航班追踪网站

https://www.flightaware.com/zh-CN/

搜索B-7198航班号是UQ2514

FlightAware的免费账户只能查看最近几天的历史航班数据,更早的记录被隐藏,提示付费订阅才能查看

于是我换了一个网址看

https://www.planespotters.net/

我只看到了部分爱好者拍的飞机照片,而非飞机每天的航班日志,,

再换一个网址

这个B-7198好像不是我要的那个飞机

图寻到底怎么做啊

O.o

flag{UQ2574_??????_Xiaomi}

我不要革命失败

小吉的机械革命笔记本又双叒叕蓝屏了!这次他不想再坐以待毙!他发来了他在 **C:\Windows\Minidump\** 下的蓝屏文件,请你帮忙分析一下,让机革摆脱舍友的歧视。听说大伙看蓝屏日志都用的是 WinDbg,操作也很简单,好像要敲什么 **!analyze -v**

**flag格式.txt**

**flag{崩溃类型(即蓝屏显示的终止代码)_故障进程}**

没接触过内存取证 搜了一下.dmp用windbg打开 下载windbg

文件是windows系统蓝屏时自动生成的文件 可以看到 这个文件记录了系统在崩溃那一瞬间的部分内存信息,包括哪个程序出了问题,系统为什么崩溃

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

************* Preparing the environment for Debugger Extensions Gallery repositories **************
ExtensionRepository : Implicit
UseExperimentalFeatureForNugetShare : true
AllowNugetExeUpdate : true
NonInteractiveNuget : true
AllowNugetMSCredentialProviderInstall : true
AllowParallelInitializationOfLocalRepositories : true
EnableRedirectToChakraJsProvider : false

-- Configuring repositories
----> Repository : LocalInstalled, Enabled: true
----> Repository : UserExtensions, Enabled: true

>>>>>>>>>>>>> Preparing the environment for Debugger Extensions Gallery repositories completed, duration 0.000 seconds

************* Waiting for Debugger Extensions Gallery to Initialize **************

>>>>>>>>>>>>> Waiting for Debugger Extensions Gallery to Initialize completed, duration 0.015 seconds
----> Repository : UserExtensions, Enabled: true, Packages count: 0
----> Repository : LocalInstalled, Enabled: true, Packages count: 46

Microsoft (R) Windows Debugger Version 10.0.29482.1003 AMD64
Copyright (c) Microsoft Corporation. All rights reserved.


Loading Dump File [C:\Users\13964\Desktop\071825-14921-01.dmp]
Mini Kernel Dump File: Only registers and stack trace are available

Symbol search path is: srv*
Executable search path is:

在命令行输入题干提示的自动分析命令(-v是指详细模式)

1
!analyze -v
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
Loading Kernel Symbols
...............................................................
................................................................
................................................................
........................................
Loading User Symbols
Loading unloaded module list
......................
*******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************

CRITICAL_PROCESS_DIED (ef)
A critical system process died
//系统崩溃类型
一个非常重要的系统程序意外退出了 导致电脑无法继续运行 只能蓝屏

Arguments:
Arg1: ffffd18e9cfbc140, Process object or thread object
Arg2: 0000000000000000, If this is 0, a process died. If this is 1, a thread died.
Arg3: ffffd18e9cfbc140, The process object that initiated the termination.
Arg4: 0000000000000000, Additional triage data.

Debugging Details:
------------------


KEY_VALUES_STRING: 1

Key : Analysis.CPU.mSec
Value: 2734

Key : Analysis.Elapsed.mSec
Value: 32753

Key : Analysis.IO.Other.Mb
Value: 0

Key : Analysis.IO.Read.Mb
Value: 1

Key : Analysis.IO.Write.Mb
Value: 1

Key : Analysis.Init.CPU.mSec
Value: 578

Key : Analysis.Init.Elapsed.mSec
Value: 23055

Key : Analysis.Memory.CommitPeak.Mb
Value: 82

Key : Analysis.Version.DbgEng
Value: 10.0.29482.1003

Key : Analysis.Version.Description
Value: 10.2509.29.03 amd64fre

Key : Analysis.Version.Ext
Value: 1.2509.29.3

Key : Bugcheck.Code.LegacyAPI
Value: 0xef

Key : Bugcheck.Code.TargetModel
Value: 0xef

Key : CriticalProcessDied.ExceptionCode
Value: 0xa422e080

Key : CriticalProcessDied.Process
Value: svchost.exe

Key : Failure.Bucket
Value: 0xEF_svchost.exe_BUGCHECK_CRITICAL_PROCESS_a422e080_nt!PspCatchCriticalBreak

Key : Failure.Hash
Value: {139516e8-a181-e0a0-49d2-c73372114d37}

Key : Hypervisor.Enlightenments.ValueHex
Value: 0x1417df84

Key : Hypervisor.Flags.AnyHypervisorPresent
Value: 1

Key : Hypervisor.Flags.ApicEnlightened
Value: 0

Key : Hypervisor.Flags.ApicVirtualizationAvailable
Value: 1

Key : Hypervisor.Flags.AsyncMemoryHint
Value: 0

Key : Hypervisor.Flags.CoreSchedulerRequested
Value: 0

Key : Hypervisor.Flags.CpuManager
Value: 1

Key : Hypervisor.Flags.DeprecateAutoEoi
Value: 1

Key : Hypervisor.Flags.DynamicCpuDisabled
Value: 1

Key : Hypervisor.Flags.Epf
Value: 0

Key : Hypervisor.Flags.ExtendedProcessorMasks
Value: 1

Key : Hypervisor.Flags.HardwareMbecAvailable
Value: 1

Key : Hypervisor.Flags.MaxBankNumber
Value: 0

Key : Hypervisor.Flags.MemoryZeroingControl
Value: 0

Key : Hypervisor.Flags.NoExtendedRangeFlush
Value: 0

Key : Hypervisor.Flags.NoNonArchCoreSharing
Value: 1

Key : Hypervisor.Flags.Phase0InitDone
Value: 1

Key : Hypervisor.Flags.PowerSchedulerQos
Value: 0

Key : Hypervisor.Flags.RootScheduler
Value: 0

Key : Hypervisor.Flags.SynicAvailable
Value: 1

Key : Hypervisor.Flags.UseQpcBias
Value: 0

Key : Hypervisor.Flags.Value
Value: 21631230

Key : Hypervisor.Flags.ValueHex
Value: 0x14a10fe

Key : Hypervisor.Flags.VpAssistPage
Value: 1

Key : Hypervisor.Flags.VsmAvailable
Value: 1

Key : Hypervisor.RootFlags.AccessStats
Value: 1

Key : Hypervisor.RootFlags.CrashdumpEnlightened
Value: 1

Key : Hypervisor.RootFlags.CreateVirtualProcessor
Value: 1

Key : Hypervisor.RootFlags.DisableHyperthreading
Value: 0

Key : Hypervisor.RootFlags.HostTimelineSync
Value: 1

Key : Hypervisor.RootFlags.HypervisorDebuggingEnabled
Value: 0

Key : Hypervisor.RootFlags.IsHyperV
Value: 1

Key : Hypervisor.RootFlags.LivedumpEnlightened
Value: 1

Key : Hypervisor.RootFlags.MapDeviceInterrupt
Value: 1

Key : Hypervisor.RootFlags.MceEnlightened
Value: 1

Key : Hypervisor.RootFlags.Nested
Value: 0

Key : Hypervisor.RootFlags.StartLogicalProcessor
Value: 1

Key : Hypervisor.RootFlags.Value
Value: 1015

Key : Hypervisor.RootFlags.ValueHex
Value: 0x3f7

Key : WER.OS.Branch
Value: ni_release

Key : WER.OS.Version
Value: 10.0.22621.1

Key : WER.System.BIOSRevision
Value: 5.27.0.0


BUGCHECK_CODE: ef

BUGCHECK_P1: ffffd18e9cfbc140

BUGCHECK_P2: 0

BUGCHECK_P3: ffffd18e9cfbc140

BUGCHECK_P4: 0

FILE_IN_CAB: 071825-14921-01.dmp

FAULTING_THREAD: ffffd18ea422e080

PROCESS_NAME: svchost.exe

CRITICAL_PROCESS: svchost.exe
//工具告诉我们 因为svchost.exe这个关键程序死了,所以蓝屏了

ERROR_CODE: (NTSTATUS) 0xa422e080 - <Unable to get error code text>

BLACKBOXBSD: 1 (!blackboxbsd)


BLACKBOXNTFS: 1 (!blackboxntfs)


BLACKBOXPNP: 1 (!blackboxpnp)


BLACKBOXWINLOGON: 1 (!blackboxwinlogon)


CUSTOMER_CRASH_COUNT: 1

STACK_TEXT:
fffffc01`fe187858 fffff803`17bb417b : 00000000`000000ef ffffd18e`9cfbc140 00000000`00000000 ffffd18e`9cfbc140 : nt!KeBugCheckEx
fffffc01`fe187860 fffff803`17afcccb : ffffd18e`9cfbc140 00000000`00000002 00000000`00000000 fffff803`1749b62f : nt!PspCatchCriticalBreak+0x11b
fffffc01`fe1878f0 fffff803`17923f7b : ffffd18e`9cfbc140 00000000`c0000374 ffffd18e`9cfbc140 00000000`00000000 : nt!PspTerminateAllThreads+0x14f54b
fffffc01`fe187960 fffff803`17923d51 : ffffffff`ffffffff ffffd18e`9cfbc140 ffffd18e`a422e080 ffffd18e`9cfbc140 : nt!PspTerminateProcess+0xe7
fffffc01`fe1879a0 fffff803`176274e5 : ffffd18e`00001248 ffffd18e`a422e080 ffffd18e`9cfbc140 ffffffff`f70f2e80 : nt!NtTerminateProcess+0xb1
fffffc01`fe187a20 00007ffc`0a80f974 : 00007ffc`0a87c890 00007ffc`0a8da86c 000000c8`8fb7b760 00000000`00000000 : nt!KiSystemServiceCopyEnd+0x25
000000c8`8fb7a6c8 00007ffc`0a87c890 : 00007ffc`0a8da86c 000000c8`8fb7b760 00000000`00000000 00000000`00000000 : 0x00007ffc`0a80f974
000000c8`8fb7a6d0 00007ffc`0a8da86c : 000000c8`8fb7b760 00000000`00000000 00000000`00000000 00000000`0010c849 : 0x00007ffc`0a87c890
000000c8`8fb7a6d8 000000c8`8fb7b760 : 00000000`00000000 00000000`00000000 00000000`0010c849 00007ffc`0a7ff1b7 : 0x00007ffc`0a8da86c
000000c8`8fb7a6e0 00000000`00000000 : 00000000`00000000 00000000`0010c849 00007ffc`0a7ff1b7 000000c8`8fb7a800 : 0x000000c8`8fb7b760


SYMBOL_NAME: nt!PspCatchCriticalBreak+11b

MODULE_NAME: nt

IMAGE_NAME: ntkrnlmp.exe

IMAGE_VERSION: 10.0.22621.2428

STACK_COMMAND: .process /r /p 0xffffd18e9cfbc140; .thread 0xffffd18ea422e080 ; kb

BUCKET_ID_FUNC_OFFSET: 11b

FAILURE_BUCKET_ID: 0xEF_svchost.exe_BUGCHECK_CRITICAL_PROCESS_a422e080_nt!PspCatchCriticalBreak

OS_VERSION: 10.0.22621.1

BUILDLAB_STR: ni_release

OSPLATFORM_TYPE: x64

OSNAME: Windows 10

FAILURE_ID_HASH: {139516e8-a181-e0a0-49d2-c73372114d37}

Followup: MachineOwner
---------

flag{CRITICAL_PROCESS_DIED_svchost.exe}

上一页
2026-08-22 20:16:00
下一页