1934 字
10 分鐘
TeaGod666 Writeup(中文版)
2026-08-17
2026-09-21

題目 TeaGod666(100)#

69 collapsed lines
## 茶神牌路由器 TeaGod666:安全不是功能,是一種信仰 👍
在這個 Wi‑Fi 密碼比人生規劃還複雜、路由器每隔三天就要求更新韌體的年代,茶神科技正式推出革命性產品:**TeaGod666 超級安全智慧路由器**。
它不只是路由器,更是一位全天候守護你網路世界的數位茶神。當其他廠商還在談 WPA3、防火牆、零信任架構時,TeaGod666 已經率先導入業界首創的「**玄學級資安防護技術**」:只要你相信它安全,它就會變得安全。
## 核心安全技術
TeaGod666 搭載最新一代 **TeaSecure™ 666-bit 加密協定**。相較於傳統 128-bit 或 256-bit 加密,本產品直接使用 666-bit,數字更大,因此理論上也更安全;這是所有資安工程師都無法反駁的數學事實。
此外,內建的 AI 防火牆能夠即時辨識可疑封包:
- 封包看起來很可疑:直接封鎖
- 封包看起來不可疑:先讓它通過,避免誤殺正常使用者
- 封包完全看不懂:交給雲端 AI 分析,分析期間暫時不限制其行為
- 攻擊者偽裝成正常流量:系統會尊重其隱私與選擇
我們相信,真正的安全不是限制,而是理解與包容。
## 登入系統:極簡就是安全
TeaGod666 採用極簡化帳密設計,出廠預設帳號為 `admin`,密碼同樣為 `admin`。這種設計減少了使用者忘記密碼的機率,也讓維運人員能在任何緊急情況下快速登入。
有人可能會質疑預設密碼的風險,但請放心:只要沒有人告訴駭客你的 IP 位址,他們就不會知道該從哪裡開始。
而且管理介面僅開放在 HTTP 上,完全避免 HTTPS 憑證過期、TLS 版本不相容等複雜問題。沒有加密協定,就沒有加密協定漏洞;TeaGod666 從根源消除了 TLS 攻擊面。
## 遠端管理功能
為了讓使用者隨時隨地管理家中網路,TeaGod666 預設開啟 WAN 遠端管理,並提供「任意來源 IP 均可登入」的便利設定。
傳統路由器要求使用者先設定 VPN、允許清單或多因素驗證,造成不必要的操作障礙;TeaGod666 認為,**若連路由器主人都無法隨時登入,那還談什麼智慧家庭?**
更貼心的是,系統會在登入頁面顯示完整型號、韌體版本與管理埠號,讓資安研究者與潛在使用者都能快速了解產品。
## 韌體更新策略
TeaGod666 堅持「穩定優先」的更新哲學。由於新版本可能引入新的 Bug,因此我們的韌體自 2017 年起就沒有大幅更新,成功避開了大量未來漏洞。
所有韌體檔案皆使用 `.bin` 副檔名,讓專業使用者可以方便地用任何網站下載、上傳與安裝。系統不會過度干涉檔案來源,也不會煩人地檢查簽章;畢竟,信任是網際網路最重要的協定。
## TeaCloud 雲端安全中心
TeaGod666 會把 Wi‑Fi SSID、連線裝置名稱、MAC 位址、DNS 查詢紀錄與部分網路流量上傳至 TeaCloud,讓 AI 持續學習如何保護你。
我們不蒐集個資;我們只是收集「與個人有關但不一定能直接識別個人」的資料。
資料透過全球節點傳輸,確保無論你在哪裡,總會有一台你不知道屬於誰的伺服器正在努力守護你。
## 客戶見證
> 「自從換了 TeaGod666,我家的網路從來沒有被駭過。至少我沒有收到通知。」
> —— 匿名使用者
> 「以前我每天都要看資安公告,現在不用了,因為這台路由器根本沒有更新頁面。」
> —— 資深網管人員
> 「管理頁面開在 0.0.0.0:80 後,我終於可以在學校、咖啡廳、朋友家甚至陌生人的電腦上管理家中 Wi‑Fi,超方便。」
> —— 遠端工作愛好者
## 結語
TeaGod666 的安全理念很簡單:
> **看不到漏洞,不代表沒有漏洞;但只要不更新、不掃描、不看日誌,漏洞就不存在於你的世界。**
茶神牌路由器,超級安全,值得信賴 👍
*註:本產品的「666-bit 加密」實際上是把密碼重複貼上數次;TeaCloud 若暫時無法連線,裝置會改用公開 DNS 以維持神秘感。*

以上是AI亂生成的,和題目無關,直接做這題吧:D

Connection

http://chal.thjcc.org:12025/

題目設計發想:#

這題我其實也是想致敬茶神在 SITCON 2026 的演講,至於詳情是什麼,稍後的彩蛋你會看到。

這題主要是我把想法提供給 AI,請他協助撰寫網頁和一些文案,其中解題的必備步驟是我有特別要求說要怎麼做怎麼用,其餘都是 AI 自由發揮。

解題步驟:#

這題沒有很難,解法如下:

先點進網頁,發現他是一個管理員登入介面,我們通過網頁的原始碼可以發現他有這堆 API:

  • GET /api/session
  • GET /api/router
  • GET /api/update/check
  • GET /api/update/package?channel=stable
  • GET /api/system/logs?level=info
  • POST /api/login
  • POST /api/logout
  • POST /api/wifi
  • POST /api/reboot

其中 GET /api/update/package?channel=stable 不需要登入就可以拿到一個檔案,於是我們就可以下載這個檔案。

這個檔案名為 teagod666-update.bin,使用 hxd 打開後會看到這些:

54454147 4F443636 01000B00 36004100 0000AC00 00006417 F2B430A5 BBD530C3 58566D42 30D094DA 2240EC0E F9BFAC35 076FC151 5B4D7465 6173686F 702D3636 36443063 4D484177 4B484138 4D464749 52424359 6344466C 47477851 61464145 57424145 47446831 49464177 55465145 4D47675A 4E584139 47563055 48456734 42444531 4B44316C 5A576873 4C426977 63436846 79414141 41566B6C 44485163 62465138 4D464841 56426855 6347685A 51586C4E 45514230 4742464D 4A44424E 43513168 43576B55 7A484277 4F424567 57563141 4141424E 54446759 43586B49 57564273 4B465631 4B45673D 3D

分別是這樣:

TEAGOD66� �6�A���¬���dò´0¥»Õ0ÃXVmB0ДÚ"@ìù¿¬5oÁQ[Mteashop-666D0cMHAwKHA8MFGIRBCYcDFlGGxQaFAEWBAEGDh1IFAwUFQEMGgZNXA9GV0UHEg4BDE1KD1lZWhsLBiwcChFyAAAAVklDHQcbFQ8MFHAVBhUcGhZQXlNEQB0GBFMJDBNCQ1hCWkUzHBwOBEgWV1AAABNTDgYCXkIWVBsKFV1KEg==

有一些字有一些問題,不過這裡你會發現有一些明文可以看:

teashop-666D0cMHAwKHA8MFGIRBCYcDFlGGxQaFAEWBAEGDh1IFAwUFQEMGgZNXA9GV0UHEg4BDE1KD1lZWhsLBiwcChFyAAAAVklDHQcbFQ8MFHAVBhUcGhZQXlNEQB0GBFMJDBNCQ1hCWkUzHBwOBEgWV1AAABNTDgYCXkIWVBsKFV1KEg==

然後聰明的你就把這串文字拆成兩個,分別是

teashop-666
D0cMHAwKHA8MFGIRBCYcDFlGGxQaFAEWBAEGDh1IFAwUFQEMGgZNXA9GV0UHEg4BDE1KD1lZWhsLBiwcChFyAAAAVklDHQcbFQ8MFHAVBhUcGhZQXlNEQB0GBFMJDBNCQ1hCWkUzHBwOBEgWV1AAABNTDgYCXkIWVBsKFV1KEg==

然後你把 base64 解碼後拿去 xor 就可以得到這樣(寫一個腳本跑):

import base64
import json
b64 = "D0cMHAwKHA8MFGIRBCYcDFlGGxQaFAEWBAEGDh1IFAwUFQEMGgZNXA9GV0UHEg4BDE1KD1lZWhsLBiwcChFyAAAAVklDHQcbFQ8MFHAVBhUcGhZQXlNEQB0GBFMJDBNCQ1hCWkUzHBwOBEgWV1AAABNTDgYCXkIWVBsKFV1KEg=="
key = b"teashop-666"
encrypted = base64.b64decode(b64)
decrypted = bytes(
byte ^ key[index % len(key)]
for index, byte in enumerate(encrypted)
)
data = json.loads(decrypted.decode("utf-8"))
print(json.dumps(data, ensure_ascii=False, indent=2))

跑完後會得到這個東西:

Terminal window
~ py decode.py
{
"model": "TeaGod666",
"username": "admin",
"password": "oolong_tea_666",
"note": "Factory service account. Rotate after first boot."
}
~

這裡面可以看到 username and password,然後把它輸入進去 panel 後就可以看到管理介面。

還記得剛剛說我們看到有幾個 API 可以用嗎,其中有一個是 - GET /api/system/logs?level=info,他看起來很可疑,我們向他請求後他會回傳這個:

{
"service": "tea-leaf-telemetry",
"level": "info",
"entries": [
{
"time": "2026-08-15T08:00:01+08:00",
"level": "INFO",
"event": "wan_link_up",
"message": "WAN link established"
},
{
"time": "2026-08-15T08:00:03+08:00",
"level": "INFO",
"event": "dns_ready",
"message": "DNS resolver ready: 1.1.1.1"
},
{
"time": "2026-08-15T08:01:12+08:00",
"level": "INFO",
"event": "wifi_client_joined",
"message": "tea-kitchen joined TeaGod_5G"
},
{
"time": "2026-08-15T08:04:27+08:00",
"level": "INFO",
"event": "wifi_client_joined",
"message": "bubble-phone joined TeaGod_5G"
}
]
}

然後我們可以猜到,level 可能會有 debug,可以參考這張圖片: alt text 圖片來源

於是帶 debug 參數請求就可以得到帳密:

28 collapsed lines
{
"service": "tea-leaf-telemetry",
"level": "info",
"entries": [
{
"time": "2026-08-15T08:00:01+08:00",
"level": "INFO",
"event": "wan_link_up",
"message": "WAN link established"
},
{
"time": "2026-08-15T08:00:03+08:00",
"level": "INFO",
"event": "dns_ready",
"message": "DNS resolver ready: 1.1.1.1"
},
{
"time": "2026-08-15T08:01:12+08:00",
"level": "INFO",
"event": "wifi_client_joined",
"message": "tea-kitchen joined TeaGod_5G"
},
{
"time": "2026-08-15T08:04:27+08:00",
"level": "INFO",
"event": "wifi_client_joined",
"message": "bubble-phone joined TeaGod_5G"
},
{
"time": "2026-08-15T08:04:27+08:15",
"level": "DEBUG",
"event": "factory_validation",
"message": "maintenance note: THJCC{t3ag0d666_h77p5://y0u7u.b3/Dji_wUhFPvo?si=z1B9a-4nShzop-du&t=1577}"
}
]
}
Flag:

THJCC{t3ag0d666_h77p5://y0u7u.b3/Dji_wUhFPvo?si=z1B9a-4nShzop-du&t=1577}

彩蛋#

這個題目致敬了茶神(檸檬茶)在 SITCON 2026 的 Lightning talk 「關於我只花不到一天就拿下學校 WIFI 控制權這檔事」。

當時茶神找到了他們學校 AP 的 Firmware,然後從裡面逆向出了 SQL 帳密,並且拿下控制權。

而且這個 Flag 你會發現他會導向「SITCON 2026|Lightning Talk|R0 」的影片。

Loading...http://youtu.be/Dji_wUhFPvo?si=z1B9a-4nShzop-du&t=1577

反正就是這麼一回事:D

TeaGod666 Writeup(中文版)
https://pg72.tw/posts/thjcc-3rd-se-writeup/teagod666_zh/
作者
PGpenguin72
發佈於
2026-08-17
許可協議
CC BY-NC-SA 4.0
留言區