Writeup CTF FIT Competition UKSW 2016 - Selamat Datang (Stegano)

Pembahasan CTF FIT Competition UKSW 2016 tahap pertama - Selamat Datang

Soal : https://www.dropbox.com/s/c16dv5oef9mzkq5/FIT2016.pdf
Format flag : FIT2016{A-Z}
Referensi tool : PDF Editor Software
Flag : FIT2016{st3g4n0}


Writeups!
Kita diberikan soal berupa file pdf. Didalamnya terdapat text flag yang sudah diubah warnanya menjadi putih seperti background

Cara untuk menemukan flagnya cukup mudah, tinggal blok seluruh word yang ada pada layer

Maka text pada layer akan tertandai dengan warna kuning. Selanjutnya, tinggal copy kan text yang tidak tampak tulisannya

Lalu pastekan di notepad
Dan didapat flag FIT2016{st3g4n0}

Writeup CTF FIT Competition UKSW 2016 - Submit Your Team (Web)

Pembahasan CTF FIT Competition UKSW 2016 tahap pertama - Submit Your Team

Soal : http://198.50.174.111/soal/web/
Format flag : FIT2016{A-Z}
Referensi tool : Inspect element
Flag : FIT2016{e4sy_m3th0d}


Writeups!
Kali ini kita diberikan soal kategori web, dimana kita ditugaskan untuk menginputkan data ke dalam form. Namun setelah saya memasukkan dan mengirimkan data, hasilnya hanya muncul blank putih.

Saya mencoba mencari tau methode apa yang digunakan form untuk mengirimkan data melalui inspect element.
Ternyata method yang digunakan adalah GET dengan parameter name

Coba ubah method GET menjadi POST

Maka akan didapat flagnya FIT2016{e4sy_m3th0d}??

Writeup CTF FIT Competition UKSW 2016 - Private (Web)

Pembahasan CTF FIT Competition UKSW 2016 tahap pertama - Private

Soal : http://198.50.174.111/connect.php
Format flag : FIT2016{A-Z}
Referensi tool : Inspect element
Flag : FIT2016{c0ngr4tz_y0u_h45_be3n_C0n3ct3d}


Writeups!
Pada tahap ini kita diberikan soal kategori web. Kita ditugaskan mencari flag yang ada di web tersebut, dimana web itu ternyata terdapat vuln Command injection, yang artinya kita bisa menginputkan perintah didalamnya.

Klik kanan pada browser sobat, pilih inspect element. Cari value type="hidden", kemudian ubah menjadi type=""

Maka akan muncul sebuah form.
Silahkan masukkan perintah ls, fungsi perintah ini adalah untuk melihat apakah terdapat direktori ataupun file didalamnya

Hasilnya, kita mendapatkan clue berupa list file

Langkah selanjutnya, munculkan kembali form dengan mengubah clue type="hidden" menjadi type="" melalui inpect element seperti langkah sebelumnya.
Kemudian ketik perintah cat passwd

Dan didapat flag nya FIT2016{c0ngr4tz_y0u_h45_be3n_C0n3ct3d}??

Writeup CTF FIT Competition UKSW 2016 - JS (Web)

Pembahasan CTF FIT Competition UKSW 2016 tahap pertama - JS

Soal : http://198.50.174.111/soal/web1/
Format flag : FIT2016{A-Z}
Referensi tool : https://www.base64decode.org/, www.utilities-online.info/xmltojson/
Flag : FIT2016{JSON_ex4mpl3}


Writeups!
Kita diberikan soal kategory web, kita diminta memasukkan inputan dalam format JSON dihalaman soal untuk memperoleh flagnya. Jika format inputan tidak benar, akan muncul pesan Not JSON Format

Disini saya mencoba mencari clue dengan View source halaman soal
Klik kanan, pilih View page source

Akan terlihat deretan kode unik berupa string base64
aHR0cDovLzE5OC41MC4xNzQuMTExL3NvYWwvd2ViMS9qc29uLnR4dA==

Silahkan decode string base64 nya di sini https://www.base64decode.org/
Maka menghasilkan output berupa URL http://198.50.174.111/soal/web1/json.txt

Setelah url tadi dibuka, muncul beberapa baris kode dengan format xml

Copy semua kode tersebut, lalu convert ke format JSON (Javascript) melalui link berikut www.utilities-online.info/xmltojson/

Langkah terakir, copy kode yang sudah di convert tadi, kemudian pastekan pada form soal

Flag nya FIT2016{JSON_ex4mpl3}??

Writeup CTF FIT Competition UKSW 2016 - JKT48 (Stegano)

Pembahasan CTF FIT Competition UKSW 2016 tahap pertama - JKT4

Soal : https://www.dropbox.com/s/n0ag5xdms9irza8/NabilahJKT.jpg?dl=0
Format flag : FIT2016{A-Z}
Referensi tool : HexEditor
Flag : FIT2016{h0rm4t_duLu}


Writeups!
Pada tahap ini, kita diberikan soal kategori stegano. Kita harus mencari kata tersembunyi dibalik soal yang berupa gambar NabilaKJT.jpg :v. Silahkan sobat download gambarnya dari link yang sudah saya cantumkan diatas

Kali ini saya menggunakan HexEditor Hxd untuk melakukan analisa pada string yang terdapat pada gambar NabilaJKT.jpg.
Buka tool Hxd, klik open kemudian arahkan ke foto NabilaJKT.jpg.

Bisa dilihat, flag terdapat di baris paling bawah??
FIT2016{h0rm4t_duLu}