ZINO
HomeResearchBlogTagsPlaygroundStackPortfolio
⌘K

레드팀 · AI 자동화 · 시스템 엔지니어링

직접 만들고, 실험하고, 기록한다

개인정보처리방침·이용약관

© 2026 ZINO LAB

← 태그 목록

Tag Archive

#windows

이 태그가 포함된 글을 최신순으로 모아봤어요.

5
posts
BLOG2026-07-28
[🥈 Silver 1] 상쇄되는 연산 14개와 미끼 키 2개 — DreamHack Ransom 풀이
blog

[🥈 Silver 1] 상쇄되는 연산 14개와 미끼 키 2개 — DreamHack Ransom 풀이

UPX 로 포장된 32비트 PE 가 flag.txt 를 두 번 암호화한다. 진짜 main 은 암호화 함수를 둘 부르는데, 하나만 보고 뒤집으면 아무것도 안 나온다. 2단계는 고정 인덱스 연산이 15개나 붙어 있지만 14개가 역연산 짝이라 상쇄되고 실질은 하나뿐이고, .rdata 의 키처럼 생긴 문자열 셋 중 둘은 스택에 복사만 되고 읽히지 않는 미끼다. 키가 파일보다 한 바이트 짧아 마지막 바이트는 초기화 안 된 스택을 읽는다.
#dreamhack#ctf#reversing+7
 
BLOG2026-07-13
[🥉 Bronze 2] dreamhack.exe에 심겨야 열리는 DLL — DreamHack Inject ME!!! 풀이
blog

[🥉 Bronze 2] dreamhack.exe에 심겨야 열리는 DLL — DreamHack Inject ME!!! 풀이

익스포트도 없는 DLL이 DllMain에서 호스트 프로세스명을 검사한다. 이름이 dreamhack.exe여야 flag를 계산하는데, 그 값은 프로세스명 첫 4바이트를 WELL512 PRNG 시드로 삼아 만든다. 프로세스명이 고정이라 flag는 실행 없이 정적으로 복원된다.
#dreamhack#ctf#reversing+5
BLOG2026-06-25
[🥈 Silver 4] 검은 가림막을 ret 한 줄로 걷어내다 — DreamHack patch 풀이
blog

[🥈 Silver 4] 검은 가림막을 ret 한 줄로 걷어내다 — DreamHack patch 풀이

GDI+ 라인 드로잉으로 flag를 그리는 Windows GUI 프로그램. flag 글자를 검정으로 그리기 전에, 같은 검정으로 두꺼운 선을 겹쳐 그려 가운데를 덮는 "가림막"을 먼저 깐다. 검정 글자가 검정 가림막 위에 얹히니 안 보일 뿐이다. 가림막을 그리는 함수의 첫 바이트를 ret(0xC3)로 패치해 가림막을 통째로 없애면 flag가 흰 배경 위에 그대로 드러난다.
#dreamhack#ctf#reversing+4
BLOG2026-03-25
Windows 이벤트 로그 기반 공격 흐름 분석 — Event ID 4624 중심
blog

Windows 이벤트 로그 기반 공격 흐름 분석 — Event ID 4624 중심

Event ID 4624를 출발점으로, 로그온 세션의 문맥을 따라가며 공격 흐름을 읽는 방법을 정리합니다. Logon Type 해석, 권한 상승·프로세스 실행 연계, 실무 탐지 기준까지 포함합니다.
#forensics#windows#log-analysis+2
 
BLOG2026-03-24
Windows 이벤트 로그 기반 포렌식 분석 흐름 정리
blog

Windows 이벤트 로그 기반 포렌식 분석 흐름 정리

Windows Security 로그를 기준으로 로그인, 권한, 프로세스, 후속 행위를 연결해서 보는 흐름을 정리합니다.
#forensics#windows#log-analysis+1