Desvendando o Beacon de C2: Revertendo Base64 e XOR Multi-byte

Redes & Infraestrutura Nível 4/4 ~7 min 21 de julho de 2026

O desafio

Uma máquina comprometida ficava enviando pequenos pacotes base64 para um servidor desconhecido. Seu sandbox capturou uma carga de beacon abaixo. A engenharia reversa do implante mostra que ele embrulha um comando em base64 depois de cifrá-lo com XOR usando uma chave repetida. Recupere o comando em texto claro e envie o flag (HDNA{...}).

O que você vai aprender

  • Identificar o base64 como a camada externa de transporte do tráfego de beacon
  • Recuperar o texto claro de um XOR de chave repetida com uma chave conhecida
  • Diferenciar uma chave XOR multi-byte de uma de byte único pela saída
  • Remover transformações empilhadas na ordem inversa correta
  • Entender por que uma chave XOR fixa no código não oferece confidencialidade real ao C2

Habilidades testadas

Análise de payload de beaconXOR de chave repetidaDecodificação em camadas

Pré-requisitos

  • Familiaridade com base64
  • Entendimento de que XOR é sua própria inversa
  • Familiaridade com o conceito de tráfego de comando e controle

Como funciona

Um beacon de comando e controle é apenas uma mensagem pequena e regular que um implante envia para casa. Os autores quase nunca usam criptografia de verdade para isso, o binário teria que embarcar a chave de qualquer forma, então recorrem a um XOR de chave repetida e codificam o resultado em base64 para que sobreviva como texto imprimível via HTTP. Isso mantém o payload fora de um dump casual de strings, mas não faz nada contra um analista que tem a amostra.

Remova as camadas na ordem inversa. O pacote capturado é base64 imprimível terminando em =, então decodifique isso primeiro para obter os bytes brutos cifrados com XOR. Depois aplique XOR nesses bytes com a chave do implante. XOR é simétrico, então a mesma operação com a mesma chave desfaz a cifra, porque A XOR B XOR B = A. A chave aqui são os seis bytes beacon, repetidos ao longo da mensagem. Reconhecer que ela é multi-byte em vez de byte único é o verdadeiro salto de dificuldade neste nível: um XOR de byte único deixaria uma estrutura repetitiva reveladora que esta saída não tem.

Na bancada de trabalho, adicione From Base64, depois XOR com a chave beacon, e o comando se resolve ao vivo. As demais operações da paleta (hex, Vigenere, ROT, atbash, reverse, URL-decode) são iscas cujos formatos de entrada nunca se encaixam nos dados em nenhuma etapa.

Erros comuns

  • Aplicar XOR diretamente no texto base64. Base64 é a camada externa; decodifique antes de aplicar o XOR.
  • Assumir uma chave de byte único. Um XOR de byte único não vai produzir texto legível aqui, a chave é a palavra 'beacon'.
  • Tentar força bruta na chave. A engenharia reversa do implante já forneceu a chave; leia o briefing primeiro.
  • Adicionar iscas. hex-decode ou Vigenere parecem plausíveis, mas suas entradas não correspondem, verifique o formato dos dados antes de cada operação.

Como se proteger

Para os defensores, a lição é que base64 combinado com XOR é um padrão de ofuscação que você deve conseguir desfazer de imediato, tanto ao caçar beacons quanto ao revisar seu próprio código em busca de confiança mal colocada. Uma chave XOR fixa no código de um binário pode ser recuperada por qualquer um que tenha a amostra, então ela não protege nada.

  • Procure por payloads de saída base64 curtos e regulares e faça uma varredura automática de XOR neles durante a triagem.
  • Extraia chaves fixas de implantes capturados e use-as para decodificar tráfego histórico de C2.
  • Nunca trate uma chave XOR estática como confidencialidade, use criptografia autenticada com uma chave gerenciada quando isso realmente importar.
  • Alerte sobre beaconing pela regularidade de tempo e destino, não apenas pelo conteúdo do payload.

Solução completa

Membros Pro e Max desbloqueiam o passo a passo completo.

Assinar Pro

Estatísticas da comunidade

83 resoluções
72% taxa de sucesso
kevine Primeiro sangue

Hacks de hoje relacionados

23.000+ Hackers 100+ Labs & Cursos Grátis
Comece Grátis