はまやんはまやんはまやん

hamayanhamayan's blog

Weird File [picoCTF 2021]

調査

「青い空を見上げればいつもそこに白い猫」を立ち上げてみるとzipでは?と言われる。
解析して中身を見てみるが、特に気になるものが見当たらない。
ヒントを見てみると、
DEF CON Safe Mode - Patrick Wardle - Office Drama on macOS - YouTube
が紹介されている。
これを見ると、埋め込まれたマクロをoletoolsで抽出できる。とある。

oletools

インストールして、$ olevba -c .\weird.docmをすると色々出てくる。
pythonコードを実行している。
printの中身をCyberChefのMagicに通すとフラグが得られる