Install
openclaw skills install @yxy050208/ctf-misc-forensicsMisc杂项与流量取证助手:pcap流量分析、文件取证、隐写、编码谜题、内存/磁盘取证的识别与还原。遇到 misc、流量、pcap、取证、隐写、编码、内存镜像、磁盘镜像类题目时使用。
openclaw skills install @yxy050208/ctf-misc-forensics从流量、文件、内存、磁盘中还原隐藏数据。
$PY = 64 位解题 Python(含 Pillow/numpy/pyzbar/dnspython/python-magic/pycryptodome/volatility3)。
环境不确定时先运行 ctf-router 技能的 scripts/env-check.py 自检。$PY -m volatility3 -f mem.dmp <plugin>。wsl -d <distro> -- bash -lc "<cmd>",文件路径换 /mnt/c/...);
Linux/macOS 直接系统包管理器安装。$PY -c "import magic; print(magic.from_file('file'))" # 真实类型
$PY -c "print(open('file','rb').read(32))" # 魔数
# WSL/Linux 内:
strings -n 8 file | grep -iE 'flag|ctf'
binwalk file
7z x file -oout/
# 协议分布概览
tshark -r c.pcap -qz io,phs
# 提取 HTTP 传输的文件
tshark -r c.pcap --export-objects http,./http_out
# 追踪单条 TCP 流
tshark -r c.pcap -qz follow,tcp,raw,0
# DNS 隧道/编码:看查询名
tshark -r c.pcap -Y dns -T fields -e dns.qry.name
# USB 键盘/鼠标:8字节 HID 报告
tshark -r c.pcap -Y usb -T fields -e usb.capdata
# TLS 解密:有 keylog 时
tshark -r c.pcap -o tls.keylog_file:keys.log -Y http
pcapfix 修复(Linux 包)。$PY -m volatility3 -f mem.dmp windows.info # 识别系统
$PY -m volatility3 -f mem.dmp windows.pslist # 进程
$PY -m volatility3 -f mem.dmp windows.cmdline # 命令行
$PY -m volatility3 -f mem.dmp windows.netscan # 网络连接
$PY -m volatility3 -f mem.dmp windows.filescan | findstr flag
$PY -m volatility3 -f mem.dmp windows.dumpfiles --physaddr 0x...
# 兜底:直接正则扫镜像
$PY -c "import re; d=open('mem.dmp','rb').read(); print(re.findall(rb'flag\{[^}]+\}', d))"
fls -r image.dd # 列文件(含删除)
icat image.dd <inode> # 按 inode 恢复
foremost -i image.dd -o carved/
gem install zsteg,Linux)、位平面(numpy 抽 bit0-2)、IEND 后附加数据、
改 IHDR 高度 + 暴破 CRC%EOF 后数据、嵌入对象$PY -c "import base64; print(base64.b64decode('<s>'))"
$PY -c "import base64; print(base64.b32decode('<s>'))"
$PY -c "print(bytes.fromhex('<hex>').decode())"
# 字符集识别:A-Za-z0-9+/=→Base64;A-Z2-7=→Base32;0-9a-f→Hex
# 嵌套压缩:循环 7z 解压直到无压缩包
本技能目录 references/ 下两套参考文件(只读复用):
| 目录 | 内容 |
|---|---|
| references/ctf-misc/ | 编码、pyjail/bashjail、游戏/自定义 VM、DNS |
| references/ctf-forensics/ | 取证全集:流量(network*.md)、USB/蓝牙(peripheral-capture.md)、磁盘内存(disk-.md)、Windows(windows.md)、隐写(stego.md)、信号硬件(signals-and-hardware.md) |