Загрузка данных


#!/usr/bin/env python3
import urllib.request
import json
import base64
import struct
import sys

BASE = sys.argv[1] if len(sys.argv) > 1 else "http://tasks.duckerz.ru:30030"

R = 0xE1000000000000000000000000000000
MASK128 = (1 << 128) - 1

def gf128_mul(x, y):
    z = 0
    v = x & MASK128
    for i in range(128):
        if (y >> i) & 1:
            z ^= v
        msb = (v >> 127) & 1
        v = (v << 1) & MASK128
        if msb:
            v ^= R
    return z & MASK128

def ghash(H_bytes, aad, ct):
    H = int.from_bytes(H_bytes, "big")
    len_block = struct.pack(">QQ", len(aad) * 8, len(ct) * 8)
    data = aad + ct + len_block
    Y = 0
    for i in range(0, len(data), 16):
        block = data[i:i+16]
        if len(block) < 16:
            block = block + b"\x00" * (16 - len(block))
        X = int.from_bytes(block, "big")
        Y = gf128_mul(Y ^ X, H)
    return Y.to_bytes(16, "big")

def solve_linear(H_k, D):
    """Решает X * H_k = D. Возвращает X или None."""
    cols = [gf128_mul(H_k, 1 << i) for i in range(128)]
    rows = []
    for j in range(128):
        row = 0
        for i in range(128):
            if (cols[i] >> j) & 1:
                row |= (1 << i)
        if (D >> j) & 1:
            row |= (1 << 128)
        rows.append(row)
    pivot_row = 0
    pivot_info = []
    for col in range(128):
        pivot = -1
        for r in range(pivot_row, 128):
            if (rows[r] >> col) & 1:
                pivot = r
                break
        if pivot == -1:
            continue
        rows[pivot_row], rows[pivot] = rows[pivot], rows[pivot_row]
        for r in range(128):
            if r != pivot_row and ((rows[r] >> col) & 1):
                rows[r] ^= rows[pivot_row]
        pivot_info.append((pivot_row, col))
        pivot_row += 1
    if pivot_row < 128:
        print(f"[-] Ранг матрицы = {pivot_row} (< 128), решения может не быть")
    X = 0
    for (r, col) in pivot_info:
        if (rows[r] >> 128) & 1:
            X |= (1 << col)
    return X

def post(path, payload):
    req = urllib.request.Request(
        BASE + path,
        data=json.dumps(payload).encode(),
        headers={"Content-Type": "application/json"},
        method="POST"
    )
    with urllib.request.urlopen(req, timeout=15) as resp:
        return json.loads(resp.read().decode())

def get(path):
    with urllib.request.urlopen(BASE + path, timeout=15) as resp:
        return json.loads(resp.read().decode())

def main():
    r = get("/flag")
    flag_blob = base64.b64decode(r["flag_blob"])
    FLAG_IV  = flag_blob[:12]
    FLAG_CT  = flag_blob[12:-16]
    FLAG_TAG = flag_blob[-16:]
    print(f"[+] FLAG_IV  = {FLAG_IV.hex()}")
    print(f"[+] FLAG_CT  = {FLAG_CT.hex()} ({len(FLAG_CT)} bytes)")
    print(f"[+] FLAG_TAG = {FLAG_TAG.hex()}")

    r = post("/aes_ecb_service", {"block_b64": base64.b64encode(b"\x00" * 16).decode()})
    GLOBAL_H = base64.b64decode(r["cipher_b64"])
    print(f"[+] GLOBAL_H = {GLOBAL_H.hex()}")

    FLAG_J0 = FLAG_IV + b"\x00\x00\x00\x01"
    r = post("/aes_ecb_tenant", {"who": "victim", "block_b64": base64.b64encode(FLAG_J0).decode()})
    E_K_J0 = base64.b64decode(r["cipher_b64"])
    print(f"[+] E_K(J0) = {E_K_J0.hex()}")

    known = bytes(a ^ b for a, b in zip(FLAG_TAG, E_K_J0))
    print(f"[+] known = {known.hex()}")

    AAD_PREFIX = b"user-aad-prefix:"
    G0 = ghash(GLOBAL_H, AAD_PREFIX + b"\x00" * 16, FLAG_CT)
    print(f"[+] G0 = {G0.hex()}")

    diff = bytes(a ^ b for a, b in zip(known, G0))
    diff_int = int.from_bytes(diff, "big")
    print(f"[+] diff = {diff.hex()}")

    N = 2 + (len(FLAG_CT) + 15) // 16 + 1
    k = N - 1
    print(f"[+] N = {N}, k = {k}")

    H = int.from_bytes(GLOBAL_H, "big")
    H_k = 1
    for _ in range(k):
        H_k = gf128_mul(H_k, H)
    print(f"[+] H^k = {H_k:032x}")

    print("\n[*] Ищем inv(H^k)...")
    inv_H_k = solve_linear(H_k, 1)
    if inv_H_k is None:
        print("[-] solve_linear вернул None")
        return None
    print(f"[+] inv(H^k) = {inv_H_k:032x}")
    check = gf128_mul(H_k, inv_H_k)
    print(f"[+] H^k * inv(H^k) = {check:032x} (должно быть 1)")
    if check != 1:
        print("[-] inv(H^k) неверный!")
        return None

    SECRET_VICTIM = gf128_mul(diff_int, inv_H_k).to_bytes(16, "big")
    print(f"[+] SECRET_VICTIM = {SECRET_VICTIM.hex()}")

    check = ghash(GLOBAL_H, AAD_PREFIX + SECRET_VICTIM, FLAG_CT)
    print(f"[+] check = {check.hex()}")
    print(f"[+] known = {known.hex()}")
    if check == known:
        print("[+] ПРОВЕРКА ПРОЙДЕНА!")
    else:
        print("[-] ПРОВЕРКА НЕ ПРОЙДЕНА")
        return None

    print("\n[*] Отправляем на /verify...")
    r = post("/verify", {
        "who": "victim",
        "blob": base64.b64encode(flag_blob).decode(),
        "aad_hex": SECRET_VICTIM.hex()
    })
    print(f"[+] /verify response: {r}")
    if "plaintext_b64" in r:
        flag = base64.b64decode(r["plaintext_b64"]).decode()
        print(f"\n[***] FLAG: {flag}")
        return flag
    return None

if __name__ == "__main__":
    main()