HackConRD CTF 2024: Forensics Instructions
Este reto nos entrega un documento docm, que tenemos que analizar en busca de código malicioso.
![]()
Intentamos abrir el documento para ver su contenido. Solo tiene dos páginas, que no nos dan nada interesante.

Investigando en Google, encontramos que podíamos analizar las macros y el memory leak usando un paquete de Python: oletools.
oletools es un paquete de herramientas de Python para analizar archivos OLE2 de Microsoft (también llamados Structured Storage, Compound File Binary Format o Compound Document File Format), como documentos de Microsoft Office o mensajes de Outlook, principalmente para análisis de malware, forense y depuración.
Usamos el comando olevba sin ninguna opción para ver toda la información de las macros.
olevba vpn_instructions.docm Acá encontramos un fragmento de código que literalmente nos da una URL con nuestra flag, información que tendremos que decodificar para obtener la flag en texto plano.

Revisando el código, vemos que el tipo de ofuscación que usa es cambiar las letras a su formato ASCII.
![]()
Usando la tabla de todos los códigos Chr(), cambiamos el código por la letra correspondiente y obtuvimos:
HTB{n3w_VPN_n3w_b4ck La otra parte la obtuvimos de la siguiente línea del código, que cambia la letra o por 0, y la concatenamos al final del texto anterior.
![]()
Completando nuestra flag con la información que obtuvimos:
HTB{n3w_VPN_##########} Gracias por leer.