首页 > 其他分享 >取证隐写

取证隐写

时间:2024-12-19 17:47:19浏览次数:4  
标签:取证 文件 隐写 gif cake png 图片

取证隐写

bytearray字节数组

将文件以二进制数组的形式读取

data = bytearray(open('test.png','rb').read())

图片分析

图像分析设计到文件复杂的格式,以及涉及到元数据,信息丢失和无损压缩,校验,隐写或者可视化数据编码的分析解密

元数据

描述数据的数据,主要是描述数据属性的信息,通常隐藏一些hint,password

右键属性,strings命令都可以查看到隐藏信息(文件头或者文件尾)

identify 命令

获取一个或多个图像文件的格式和特性

identify -verbose test.png		//查看图片的详细信息

-format指定显示的信息

identify -format “%wx%h” image.jpg		//只查看图片的宽高 以像素为单位

像素值转化

给了一串

255,255,255,255,255...........

RGB,将其转化成图片

from PIL import Image
import re

x = 307 #x坐标  通过对txt里的行数进行整数分解
y = 311 #y坐标  x*y = 行数

rgb1 = [****]
print len(rgb1)/3
m=0
for i in xrange(0,x):
    for j in xrange(0,y):

        line = rgb1[(3*m):(3*(m+1))]#获取一行
        m+=1
        rgb = line

        im.putpixel((i,j),(int(rgb[0]),int(rgb[1]),int(rgb[2])))#rgb转化为像素
im.show()
im.save("flag.png")

PNG

文件头

文件类型 文件头 文件尾 特征
PNG (png) 89 50 4E 47 AE 42 60 82 .PNG...

文件头+关键数据块+辅助数据块

png文件的每个数据块由4个部分组成:

Length(长度),Chunk Type Code(数据块类型码),Chunk Data(数据块数据),CRC(循环冗余检测)

文件头数据块IHDR的前8个字节,课通过010来修改宽高

image-20241219155452687

JPG

  • JPEG 是有损压缩格式,将像素信息用 JPEG 保存成文件再读取出来,其中某些像素值会有少许变化。在保存时有个质量参数可在 0 至 100 之间选择,参数越大图片就越保真,但图片的体积也就越大。一般情况下选择 70 或 80 就足够了
  • JPEG 没有透明度信息

0xffd80xffd9为 JPG 文件的开始结束的标志

文件头

文件类型 文件头 文件尾 特征
JPEG (jpg) FFD8FF ÿØÿà

GIF

文件头

文件类型 文件头 文件尾 特征
GIF (gif) 47494638 00 3B GIF89a

空间轴

gif 动态图片,是由一帧帧图片构成,是多帧图片的结合,所以每帧图片都有可能隐藏着信息

convert命令

将每一帧分割开

$ convert cake.gif cake.png
$ ls
cake-0.png  cake-1.png  cake-2.png  cake-3.png  cake.gif

时间轴

gif 文件的每一帧时间的间隔 也可能隐藏着信息

可以用 identify 命令清晰的打印出每一帧的时间间隔

identify -format "%s %T \n" test.gif

image-20241219165502092

最后转 ASCII 码得到 flag

音频隐写

MP3隐写,LSB隐写,波形隐写,频谱隐写等

MP3隐写

Mp3Stego工具

encode -E hidden_text.txt -P pass svega.wav svega_stego.mp3
decode -X -P pass svega_stego.mp3

image-20241219165849683

波形隐写

就是观察波形的规律将其进一步转化成01字符串

image-20241219170604935

频谱

音频中的频谱隐写是将字符串隐藏在频谱中,此类音频通常会有一个较明显的特征,听起来是一段杂音或者比较刺耳。

image-20241219170728059

LSB 音频隐写

silenteye工具

image-20241219171912522

标签:取证,文件,隐写,gif,cake,png,图片
From: https://www.cnblogs.com/Yolololo/p/18617636

相关文章

  • OtterCTF 2018:内存取证
    做这个也是花了很长时间,很多指令都没见过,包括dump文件这种,都是之前没有使用过的,这些题也是参考了许多文章,会贴出链接,因为可能会有解释错的地方主要参考文章:OtterCTF—内存取证wp[OtterCTF2018]-内存取证-WP废话,网上也是很多写了这个比赛的wp,可能都会比我的更好,所以这里的......
  • CTF-misc杂项音频隐写工具分享
    这里分享音频隐写的三种常用工具Audacity、Mp3Stego、Silenteye工具的下载链接已经打包好在下面了链接:https://pan.baidu.com/s/1UMFNNi9jF2RfGT5Pid8OKw?pwd=12ab 提取码:12ab下面介绍一下工具的下载和使用AudacityAudacity是一款功能全面、操作灵活且完全免费的音频......
  • oscp考证-电子取证方向
    声明!文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!下载准备正常情况使用下面的命令下载,但是我的有问题,使用使用了另外一种wgetwww.offensive-security.com/pwk-files/access_log.txt.gzwget--secure-protocol=TLSv......
  • Volatility取证工具安装教程
    linux安装vol2.61.准备工作准备一台虚拟机,拥有python2版本(虚拟机以kali为例)准备Volatility2.6安装包volatilityfoundation/volatility:Anadvancedmemoryforensicsframework准备反编译库安装包vext01/distorm3:distorm32.安装步骤详解(全程在root用户下操作)(1)安装pip2......
  • [GHCTF 2024 新生赛]皆非取证wp
    附件下载下来是一个vmem是一个虚拟内存文件,保存有镜像的一些信息首先分析文件的镜像信息: vol.py-fchall.vmemimageinfo得到操作系统信息是Win7SP1x64接着扫描内存镜像中文件系统的条目:vol.py-fchall.vmem--profile=Win7SP1x64filescan|grepzip根据扫......
  • IOS取证常见程序位置
    虽然做到也可能干成一把梭,以防万一用得上,也是参考了厂商的软件跟大佬的总结,之后有新的会再补充设备自带联系人与SQLite数据库文件格式的个人联系人相关的应用程序位于AddressBook文件夹的Library文件夹中。此文件夹中有两个重要的数据库,一个是AddressBook.sqlite.db,另一......
  • 【数据库取证】MongoDB数据库现场数据固定与后续分析
    以下文章来源于万宏蜀盾科技,作者万宏蜀盾MongoDB是一款流行的开源文档型数据库,主要适用于需要高扩展性、灵活数据结构和快速读写性能的应用场景,如大数据、物联网、社交媒体、游戏数据等。正因为MongoDB是一个非关系型数据库,数据以JSON格式的文档存储。它使用类似于JSON的BSON格......
  • 2022-DIDCTF:流量取证
    做流量取证的时候第一次接触了一点web知识,所以这里我会直接贴出涉及到知识点我所搜到文章,一起学习一起进步DIDCTF:DIDCTF题目1:分析检材1,黑客的IP地址是检材1拖进wireshark里,然后过滤http然后从下往上翻或者设置排序,然后去post请求这里关于这些post和其他的http的请求方式......
  • 23蓝帽杯:内存取证(纯volatility)
    开个新坑,因为之后的比赛会涉及到取证,所以这里会有一个取证的合集,因为是穷苦学生莫得马内去买那些一键软件,所以这里我会使用volatility等一些有学习版的软件,如果涉及到其他软件会贴出下载地址。取证比赛的网址Forensics-Wiki题目1:请给出计算机内存创建北京时间?[答案格式:2000-0......
  • Magnet AXIOM 8.4 Windows x64 Multilingual - 数字取证与分析
    MagnetAXIOM8.4Windowsx64Multilingual-数字取证与分析DigitalForensicSoftware请访问原文链接:https://sysin.org/blog/magnet-axiom/查看最新版。原创作品,转载请保留出处。作者主页:sysin.orgMagnetAXIOM-恢复并分析一个案件中的证据检查来自移动、云......