Varun-Patkar/HackerHolidays

GitHub: Varun-Patkar/HackerHolidays

记录 TryHackMe Hacker Holidays 2026「The Byte Lotus」网络安全挑战的通关笔记,涵盖 OSINT、隐写、AI 提示注入等解题过程及人机协作实践。

Stars: 0 | Forks: 0

# Hacker Holidays 2026 — “The Byte Lotus” 🏝️ 我参与 [**TryHackMe 的 Hacker Holidays 2026**](https://tryhackme.com/hackerholidays) 的个人闯关日志——这是一项免费、为期 14 天、对新手友好的网络安全挑战活动,背景设定在一家名为 _The Byte Lotus_ 的虚构五星级度假村(“一家拥有五星级度假村设施,但安全防护为零的度假村”)。 你可以把本仓库看作是一个**结对合作**的其中一半:所有的实际破解、解码和线索发现都由我亲自完成;而每当需要在线查找、交叉验证、字节扫描或整理成文时,我就会将任务交给我的 **GitHub Copilot agent**,并将结果记录在这里。这是记录我通关历程的实时笔记本。 ## 🔗 链接 - **挑战主页:** https://tryhackme.com/hackerholidays - **房间 1 — “The Concierge Knows Too Much”:** https://tryhackme.com/room/hh-theconciergeknows-2d7eb4d9 - **活动时间:** 2026 年 7 月 27 日 16:00 UTC → 2026 年 8 月 12 日 21:59 UTC ## 📝 内容详情 [FINDINGS.md](FINDINGS.md) 记录了完整的探索轨迹: - **落地页侦察** —— 房间路线图、预告文案以及 ARG 故事情节。 - **图像隐藏线索** —— 隐藏在 shell/background 的 webp 资产中、作为_视觉覆盖层_的 base64 信息,以及地理位置线索(`9.5681° N, 100.0602° E` → 泰国一处遍布咖啡馆的海滩)。 - **房间 0(OSINT 热身)** —— 隐藏在 VERA 的公开 Instagram(`@veratheconcierge`)上的 flag。 - **房间 1(AI prompt 注入)** —— 通过指令注入攻击,诱骗 AI 礼宾 VERA 泄露她本该保密的系统指令;此外还涉及隐私失效问题的教训(VERA 会未经提示主动报出你的姓名、房间号和咖啡订单)。 - **深度技术扫描** —— 字节级别的 stego 检查(全部无异常)、Next.js `__next_f` 服务器 payload(隐藏的事件配置 + `ctfRoomCode`),以及其他所有容易被人类肉眼忽略的攻击向量(meta 标签、隐藏 DOM 文本、Rive 动画、网络/API 流量)。 ## 👥 我 + GitHub Copilot:合作模式 破解工作由**我完成** —— 包括 OSINT 的信息追踪、解码、对 VERA 的 prompt 注入,以及对线索意义的判断。我交接给我的 **[GitHub Copilot](https://github.com/features/copilot)** agent(VS Code 中的 agent 模式)的工作,是那些我不愿手动完成的繁杂任务和在线调研。我将这一切记录在此,以便让整个历程可复现: - **在线研究与查询** —— 当我需要在网上验证、扩展或研究某些内容时,我会交给 agent 处理,而不是自己切换上下文去搜索。 - **浏览器自动化(Playwright MCP)** —— 浏览挑战页面,捕获快照,通过编程方式驱动 DOM。 - **字节级资产分析** —— 通过经过身份验证的会话获取图像(绕过速率限制),并扫描原始字节以查找嵌入的 ASCII / base64 / stego payload 以及 PNG 文本块。 - **服务器 payload 解析** —— 重构并搜索 Next.js React Server Components(`__next_f`)数据流,寻找从未在屏幕上渲染的配置信息(例如 `ctfRoomCode`、活动日期、官方提示)。 - **文档编写与维护** —— 编写并交叉链接 [FINDINGS.md](FINDINGS.md),并通过 CLI 推送到 GitHub。 ## ⚠️ 免责声明 TryHackMe 的 Hacker Holidays 是一项**公开且获得授权的 Capture-The-Flag / ARG 活动** —— 解码这些故意植入的线索在设计上属于授权范围。本仓库仅包含研究笔记。不涉及对已锁定房间的剧透,也没有对范围外系统的利用。 ## 📄 许可证 基于 [MIT License](LICENSE) 发布。
标签:AI安全, Chat Copilot, ESC4, OSINT, Subfinder, 网络安全, 隐私保护