首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
CTF对抗
发新帖
0
3
[原创]2026腾讯游戏安全PC初赛Writeup
发表于: 2026-4-13 10:01
8748
[原创]2026腾讯游戏安全PC初赛Writeup
Saileaxh
1
2026-4-13 10:01
8748
(1)成功加载驱动并与之正确通信,理解题目基本机制,识别并排除干扰信息。需在 writeup 中说明分析过程。 在Windows11 24h2系统上,直接关闭签名强制校验即可成功加载驱动。  题目中存在一个迷宫,通过用户态程序可以在迷宫中行进,迷宫尺寸为13*13,起点在左上角,终点在右下角。迷宫中共有五种隐藏的提示,每成功行走一次都会有其中随机一种被触发;重置后的前五次成功行进一定会按固定顺序依次触发五种提示。  查看驱动可以发现四个明文字符串,在用户态也有对应的字符串,可以知道是创建了IO设备用于通信,简单分析可以找到驱动的派遣函数。  分析发现0x80012004用于移动,0x80012008用于重置,0x8001200C用于查询迷宫参数。其中用于移动的0x80012004通信会异或0xDEAD1337,sub_140002038被虚拟化。 通过模拟执行工具,在栈上解析得到如下字符串: `\BaseNamedObjects\{A7F3B2C1-9E4D-4C8A-B5D6-1F2E3A4B5C6D}` `\BaseNamedObjects\{B8E2C3D0-0F5A-5D9B-C6E7-2A3F4B5C6D7E}` 用户句柄中发现`\BaseNamedObjects\{E8D7C6B5-A4F3-2E1D-0C9B-8A7F6E5D4C3B}`。  (2)发现「宫殿」系统的隐匿通信手段并编写可工作的检测工具,发现的手段种类越多、利用越完整,得分越高,需提交相关源码并在 writeup 中说明分析过程。 对驱动函数都查看一遍,可以发现其中四处隐秘通信。  图中为其中一处,其在特定条件下修改进程`TEB+0x68`(LastErrorValue)。 能简单发现的共四处: (1)`sub_1400022B0` 会打开并置位: - `\BaseNamedObjects\MazeMoveOK` - `\BaseNamedObjects\MazeMoveWall` (2)`sub_140319A37` 会解码并操作两个命名信号量: - `\BaseNamedObjects\{A7F3B2C1-9E4D-4C8A-B5D6-1F2E3A4B5C6D}` - `\BaseNamedObjects\{B8E2C3D0-0F5A-5D9B-C6E7-2A3F4B5C6D7E}` (3)`sub_140316ADF` 会向 `TEB+0x68` 写入 4 字节值。 已确认写入值包括: - `00 00 DE C0` (C0DE0000) - `01 00 DE C0` (C0DE0001) - `02 00 DE C0` (C0DE0002) - `AD DE AD DE` (DEADDEAD) (4)`sub_14031857E`会读取`TEB+0x1748`处句柄值然后设置为`ProtectFromClose`。 题目提示共有五处信息泄露,因此还有一处。查看了驱动所有导入表和手动导入,发现有未用到的函数`ZwProtectVirtualMemory`被手动导入。  对其下断,发现在第五次成功移动时断点被触发,对调用方程序的 `.data` 节段前0x1000设置了页面保护为PAGE_EXECUTE_READWRITE。 多次尝试发现可以稳定触发,因此可以作为第五处信息。 接下来是检测(13种):  (3)探索出「宫殿」系统完整的迷宫墙壁布局,需提交迷宫地图和自动化探索脚本。 通过编写BFS算法,结合程序对五种信息在移动后查询是否移动成功,只要五种信息其中一种被触发就认为移动成功,可以对迷宫编写自动化探索脚本。 还发现驱动通信时存在无意义的耗时运算和Sleep,都ret掉。   程序执行结束,可以获得迷宫地图如下。  其中问号与点标注的范围为墙壁。 (4)在还原的迷宫地图上求解起点到终点的最短路径。需提交求解算法和路径结果。 起点到终点的最短路径如图:  路径为:`RRRRRRDDRRRRUURRDDDDDDDDLLDDDDRR`。 (5)提交正确的 Flag 得 1.5 分;到达终点但未能正确解密得 0.5 分。  Flag:`flag{SHAD0WNT_HYPERVMX}`。
登录后可查看完整内容
传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!
最后于
2026-4-13 13:34 被Saileaxh编辑 ,原因:
#Reverse
上传的附件:
初赛源码.zip
(376.18kb,13次下载)
收藏
・
0
点赞
・
3
打赏
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
wx_晨梦
你的分享对大家帮助很大,非常感谢!
2026-7-16 08:40
tyl0r
期待更多优质内容的分享,论坛有你更精彩!
2026-4-25 14:14
xi@0ji233
+10
谢谢你的细致分析,受益匪浅!
2026-4-19 23:04
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
2
)
啊你好哇123
雪 币:
723
能力值:
( LV1,RANK:0 )
在线值:
发帖
0
回帖
362
粉丝
0
关注
私信
啊你好哇123
2
楼
有些图挂了
2026-4-13 10:46
0
Saileaxh
雪 币:
3110
活跃值:
(2919)
能力值:
( LV6,RANK:80 )
在线值:
发帖
18
回帖
49
粉丝
108
关注
私信
Saileaxh
1
3
楼
啊你好哇123
有些图挂了
重传了,感谢提醒
2026-4-13 10:52
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
Saileaxh
1
18
发帖
49
回帖
80
RANK
关注
私信
他的文章
[原创]IDA插件通过预训练的机器学习模型,帮助在不同版本的x64二进制可执行文件中快速定位相同函数
6818
[原创]iida-mcp 架构优秀,性能更强,支持内核访问的ida-pro-mcp
15375
[原创] 面向Win内核的在线MCP,让你的Agent成为高级内核工程师![自动制作特征码/查询结构定义/逆向未知函数]
12559
[原创]单机DMA劫持HyperV!调试+取证两种思路解决2026腾讯游戏安全技术竞赛决赛
13169
[原创]2026腾讯游戏安全PC初赛Writeup
8748
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
huangyalei
飘渺gyc
顽劣
tacesrever
mb_soqpzdaf
mb_heqvlbnm
DiotCN
mb_pxckumha
npc0vo
Saileaxh
mb_kujsrqqv
gongchuang
mb_lthgjpwj
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部