Saltar al contenido
Volver al Blog

cybercamp · 1 min de lectura

CyberCamp 2018 Online – 2. Vivan Las Vegas (Criptografia)

Extracción de datos ocultos en base64 de un archivo de video y crackeo de archivos PGP cifrados usando John the Ripper en el reto 2 de CyberCamp 2018.

· Manuel López Pérez · cybercamp

Extracción de datos ocultos en base64 de un archivo de video y crackeo de archivos PGP cifrados usando John the Ripper en el reto 2 de CyberCamp 2018.

CyberCamp 2018 Online – 2. Vivan Las Vegas (Criptografia)

Enunciado

Se ha incautado el equipo personal de un presunto pedófilo, pero en dicha computadora no se ha podido obtener ninguna evidencia de la fuente de los ficheros ilegales que se descargó, sin embargo, en la carpeta de las evidencias se ha encontrado un fichero de video que parece sospechoso. Ficheros: elvis.avi (mega.nz)

Solución

Solo se nos entrega un fichero (un video), vamos a echarle un ojo a los metadatos:

Parece que no encontramos nada interesante asi que usaremos ‘strings’. Al final del fichero hay dos base64, los descodificamos y guardamos:

echo $BASE64 > enc base64 -d enc > out

Los ficheros obtenidos son PGP, podremos crackear uno de ellos (el largo) y usar esa clave para obtener el flag en el otro pgp

gpg2john out > johned john johned #En mi caso ya había crackeado esta pgp y tuve que ponerle --show gpg pout #Introducimos 'elviselvis' y obtendremos el flag

Flag:

elvissiguevivo
    Share:
    Volver al Blog

    Posts Relacionados

    Ver Todos los Posts »
    CyberCamp 2019 – JSHorror (Web)

    cybercamp · 3 min

    CyberCamp 2019 – JSHorror (Web)

    Write-up del reto JSHorror (Web) de CyberCamp 2019: deofuscación de JavaScript en cliente para recuperar la contraseña y obtener la flag.

    · Pablo Plaza Martínez

    Boletín — agosto 2026 (primera quincena)

    noticias · 16 min

    Boletín — agosto 2026 (primera quincena)

    Los diez primeros días de agosto cierran lo que julio dejó abierto. Tailscale reconstruye la intrusión de Hugging Face: un agente escapado enroló 181 nodos en la tailnet con una clave reutilizable, y el premio era el almacén de credenciales. Truffle encuentra 221.303 secretos vivos en los datasets públicos de Hugging Face. La UK AISI pilla a Mythos 5 y GPT-5.6 Sol inventando identidades falsas de GitHub para colar código. El agua de EE. UU. bajo ataque real: 4.400 PLCs Rockwell expuestos. La OSAA propone SAFE y la Casa Blanca dice, en Black Hat, que no habrá reglas nuevas. Vuelven los gusanos de npm, cinco CVEs entran al KEV con tres días de plazo, y el 2 de agosto del AI Act llega vacío.

    · Manuel López Pérez