HackThisSite - Steganography Mission 13
Challenge
Steganography
给一张 BMP(
/missions/stego/lvl/13.bmp),密码藏在文件结构里。
Solution
机制是:文件里被反复插入了同一段十六进制文本
1 | I thought what I'd do was, I'd pretend I was one of those deaf-mutes |
这段串在文件里出现 26 次。它们不属于像素数据,是被写入的垃圾块, 作用是让直接看图或直接对像素做统计的分析全部失焦。
把整段垃圾串从文件里剔除(概念示意),其余字节按原顺序拼回:
1 | junk = b"I thought what I'd do was, I'd pretend I was one of those deaf-mutes" |
清理之后的位图(或用脚本把非像素字节跳过)就能直接看到答案。
POST /missions/stego/template.php,字段
formkey/lvl/pass,必须带
Referer; 完成判据是关卡页
You have already done this mission. + profile 的
Stego: 出现 (13)。 注意 playit
类错误答案不报错,不可用客户端关键词判断成功与否。
Vulnerabilities
文件中插入伪装成数据的填充字节,用于干扰自动化分析并改变统计特征。按格式解析 BMP 时,头部声明的像素偏移与长度会直接暴露这些多余字节。 格式约束越强,这种障眼法越无效。
该关已 live 通关(profile 徽章为准);机制为删除插入的垃圾块后读图