拓冰建站拓冰建站
首页 / 资讯中心 / 正文

2026.7.18(10)【NTFS流隐写】SWPU2019 我有一只马里奥

题目信息项目内容题目名称[SWPU2019]我有一只马里奥题目来源BUUCTFSWPU2019题目类型MISC杂项子分类NTFS交换数据流隐写考点NTFS交换数据流ADS、文件分离难度⭐最终 Flagflag{ddg_is_cute}️ 使用工具NotepadWindows自带—— 查看NTFS数据流NtfsStreamsEditor/AlternateStreamView—— NTFS数据流扫描工具binwalk—— 文件分析与分离Kali Linux 解题思路题目名为“我有一只马里奥”附件是一个.exe可执行文件。运行后会在同目录下生成一个1.txt内容为ntfs和flag.txt——这直接提示了NTFS交换数据流Alternate Data Streams的考点。知识点NTFS交换数据流是NTFS文件系统的一个特性允许一个文件拥有多个“数据流”。你可以把主文件想象成一条大河附加文件就是一条条看不见的、汇入大河的地下暗河——一个正常的文件可以“寄生”另一个完整的文件。第 1 步运行 exe 文件下载附件得到一个.exe文件。双击运行会在同目录下生成一个1.txt文本文件。打开1.txt内容为ntfs flag.txt这明确提示了flag.txt被隐藏在 NTFS 数据流中寄宿在1.txt这个宿主文件上。第 2 步方法一——使用 notepad 命令查看数据流推荐在1.txt文件所在的文件夹中按住Shift键并右键选择“在此处打开 PowerShell 窗口”或“在终端中打开”。输入以下命令并回车notepad 1.txt:flag.txt⚠️注意冒号:是英文半角符号不是中文冒号。命令格式为宿主文件名:寄生文件名。执行后Notepad 会打开一个名为flag.txt的隐藏文件其中就是 Flag。第 3 步方法二——使用 NtfsStreamsEditor 工具如果命令行方式不成功也可以使用专用工具下载并打开NtfsStreamsEditor或AlternateStreamView选择存放1.txt的文件夹进行扫描工具会列出所有附加数据流找到1.txt:flag.txt导出并打开即可看到 Flag第 4 步方法三——使用 binwalk 直接分离备选如果拥有 Kali Linux 环境也可以用 binwalk 直接从源头分离binwalk -e ./attachment.exe这样可以直接把 exe 中的主文件和附加数据流全部提取出来。 最终 Flagflag{ddg_is_cute}
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门