osthing's blog
GitHub RSS
2 min read

web手从0学习密码的故事-1 数学基础

初等数论等密码相关的数学基础学习

ctf crypto math

零、前情提要

总所周知,我是一个纯血web狗,可能会些misc,会点reverse,会一点点pwn,但是密码绝对是0基础,被某二比密码手骗入职了新公司,新公司给我的第一任务就是准备熵密杯…既然躲不掉,那就只能重拾数学课本开始了。

一、初等数论

基本数学概念

整除

a=b×ka = b \times k(k为整数),则称b整除a,记作 bab \mid a。 例如 3123 \mid 12,因为 12=3×412 = 3 \times 4

质数与合数

质数:大于1且只能被1和自身整除的数(如2、3、5、7…)。 合数:大于1且能被其他数整除的数(如4、6、8、9…)。 1既不是质数也不是合数。

质因数分解

每个大于1的整数都可以唯一分解为质数的乘积。 例如 60=22×3×560 = 2^2 \times 3 \times 5

模运算

a除以m的余数,称为a在模m下的余数,记作 amodma \mod m。 例如 17mod5=217 \mod 5 = 2,因为 17=5×3+217 = 5 \times 3 + 2

同余

若两个整数a和b除以m的余数相同,则称a与b在模m下同余,记作 ab(modm)a \equiv b \pmod{m}。 例如 172(mod5)17 \equiv 2 \pmod{5}34(mod7)-3 \equiv 4 \pmod{7}

乘法逆元

a×x1(modm)a \times x \equiv 1 \pmod{m},则称x为a在模m下的乘法逆元,记作 a1a^{-1}。 只有当 gcd(a,m)=1gcd(a,m)=1 时,a在模m下才存在乘法逆元。 例如 314(mod11)3^{-1} \equiv 4 \pmod{11},因为 3×4=121(mod11)3 \times 4 = 12 \equiv 1 \pmod{11}

费马小定理

若p为质数,a不是p的倍数,则 ap11(modp)a^{p-1} \equiv 1 \pmod{p},如果是倍数则是ap10(modp)a^{p-1} \equiv 0 \pmod{p}。 等价形式:apa(modp)a^p \equiv a \pmod{p}

欧拉函数 φ(n)\varphi(n)

小于n且与n互素的正整数个数。质数p时 φ(p)=p1\varphi(p) = p-1。 若 n=p×qn = p \times q(p、q为质数),则 φ(n)=(p1)(q1)\varphi(n) = (p-1)(q-1)

欧拉定理

gcd(a,m)=1gcd(a,m)=1,则 aφ(m)1(modm)a^{\varphi(m)} \equiv 1 \pmod{m}。 费马小定理是欧拉定理在m为质数时的特例。

二次剩余定理

pp 为奇质数,aa 为整数且 pap \nmid a,若同余方程

x2a(modp)x^2 \equiv a \pmod{p}

有解,则称 aa 是模 pp 的二次剩余,否则称为二次非剩余。 例如模 7 下,1211^2\equiv12242^2\equiv43223^2\equiv2,故 {1,2,4}\{1,2,4\} 是二次剩余,{3,5,6}\{3,5,6\} 是二次非剩余。

二次剩余基本性质

  1. pp 下恰好有 p12\frac{p-1}{2} 个二次剩余和 p12\frac{p-1}{2} 个二次非剩余。
  2. 乘法规律:(abp)=(ap)(bp)\left(\frac{ab}{p}\right)=\left(\frac{a}{p}\right)\left(\frac{b}{p}\right)
  3. 1-1 是模 pp 的二次剩余     p1(mod4)\iff p \equiv 1 \pmod 4
  4. 2 是模 pp 的二次剩余     p±1(mod8)\iff p \equiv \pm 1 \pmod 8
  5. 二次剩余之积仍为二次剩余;二次剩余与二次非剩余之积为二次非剩余。

基础算法

欧几里得算法 (GCD)

两个整数的最大公约数等于其中较小的数和两数相除余数的最大公约数。 例如求252和101的最大公约数,那么首先就是252mod101=42252\mod101=42,那么252和101的最大公约数就等效为101和42的最大公约数,依此类推,直至余数变为0,剩下那个数就是最大公约数。 欲求最大公约数的两个数为 a,ba,b ,第ii步带余除法得到的商为 qiq_i ,余数为 ri+1r_{i+1}

a=bq0+r1(0r1b)a = b · q_0 + r_1 (0\leq r_1 \leq b)

gcd(a,b)=gcd(b,r_1)

同时假设r0=a,r1=br_0 = a,r_1 = b那么公式就变成了

ri+1=ri1qirir_{i+1}=r_{i-1}-q_i r_i

ri+1=0r_{i+1} = 0 时计算结束 求两数最大公约数一般简写为 gcd(a,b)gcd(a,b),如果gcd(a,b)=1gcd(a,b)=1则ab互素(两数最大公因数为1)。 python实现

def gcd(a, b):
    return a if b == 0 else gcd(b, a % b)

扩展欧几里得算法(EXGCD)

代入额外两个数求出 ax+by=gcd(a,b)ax+by=gcd(a,b) 中的x、y,其主要作用是用来求解模反元素、线性同余方程等。

扩展欧几里得算法在欧几里得算法的基础上加了两个序列,记 sis_itit_i ,且初始 s0=1s_0 = 1 ,s1=0s_1 = 0t0=0t_0 = 0t1=1t_1 = 1,然后在原算式算完后多加两步额外计算。si+1=si1qisis_{i+1} = s_{i-1}-q_is_iti+1=ti1qitit_{i+1} = t_{i-1}-q_it_i 。 python实现

def exgcd(a, b):
    if b == 0:
        return a, 1, 0
    d, x, y = exgcd(b, a % b)
    return d, y, x - (a // b) * y

求解模线性方程

axc(modb)ax \equiv c\pmod{b}

等价于

ax+by=cax+by=c

求乘法逆元

gcd(a,m)=1gcd(a,m)=1,则存在x使 ax1(mod m)ax\equiv1(mod\ m),即x为a模m的逆元。通过扩展欧几里得解 ax+my=1ax+my=1得到 x,然后调整到 [0,m1][0,m−1] 范围。

中国剩余定理(CRT)

设模数 m1,m2,,mnm_1,m_2,…,m_n 两两互素,即对任意 iji \neq j,都有 gcd(mi,mj)=1gcd(m_i,m_j)=1 。 那么对于任意整数 a1,a2,,ana_1,a_2,…,a_n ,同余方程组

{xa1(modm1)xa2(modm2)...xai(modmi)\begin{cases} x\equiv a_1\pmod{m_1}\\ x\equiv a_2\pmod{m_2}\\ ...\\ x\equiv a_i\pmod{m_i} \end{cases}

在模 M=m1,m2,,miM=m_1,m_2,…,m_i 有唯一解,即存在x满足所有条件 公式

x=aiMiNix=\sum a_iM_iN_i

最后去模得到答案

x(modM)x\pmod{M}

举例

{x2(mod3)x3(mod5)x2(mod7)\begin{cases} x\equiv 2\pmod{3}\\ x\equiv 3\pmod{5}\\ x\equiv 2\pmod{7} \end{cases}

先求MM

M=2×5×7=105M=2\times5\times7=105

然后构造Mi=MmiM_i=\frac{M}{m_i},得到M1=35,M2=21,M3=15M_1=35,M_2=21,M_3=15NiN_i,即求

Ni=Mi1(modmi)N_i=M_i^{-1}\pmod{m_i}

得到N1=2,N2=1,N3=1N_1=2,N_2=1,N_3=1 最后带入公式

x=aiMiNix=\sum a_iM_iN_i x=2×35×2+3×21×1+2×15×1=140+63+30=140+63+30=140+63+30=233x=2×35×2+3×21×1+2×15×1=140+63+30=140+63+30=140+63+30=233

取模 233mod105=23233\mod105=23,所以x的解就是23

扩展中国剩余定理(EXCRT)

常规CRT只能解决m互素的问题,即gcd(mi,mj)=1gcd(m_i,m_j)=1 那么EXCRT就是解决CRT解决不了的问题,同时存在无解,对于同余方程组

{xa1(modm1)xa2(modm2)\begin{cases} x\equiv a_1\pmod{m_1}\\ x\equiv a_2\pmod{m_2} \end{cases}

g=gcd(m1,m2)g=gcd(m1,m2),那么就绪满足ga2a1g\mid a_2−a_1,即(a2a1)0(modg)(a_2−a_1)\equiv 0 \pmod{g},否则无解 然后来看核心推导 第一条等同于,x=a1+km1x=a_1+km_1 带入第二条就变成了a1+km1a2(modm2)a_1+km_1\equiv a_2\pmod{m_2} 整理一下就变成这样

m1ka2a1(modm2)m_1k\equiv a_2-a_1 \pmod{m_2}

那么接下来就是exgcd的作用求出k即可,因为上式子变形得到

m1km2t=a2a1m_1k-m_2t=a_2-a_1

那么不就是m1k+m2(t)=a2a1m_1k+m_2(-t)=a_2-a_1的形式吗,然后就是exgcd(m1,m2)exgcd(m1,m2)求出k的值带回算式x=a1+km1x=a_1+km_1得到最终答案

举例

{x1(mod4)x3(mod6)\begin{cases} x\equiv 1\pmod{4}\\ x\equiv 3\pmod{6} \end{cases}

得到

4k2(mod6)4k\equiv 2 \pmod{6}

4k6t=24k+6(t)=24k-6t=2\Rightarrow 4k+6(-t)=2

变一下

4u+6v=24u+6v=2

扩展欧几里得求解

iiqi1q_{i-1}rir_iuiu_iviv_i
0610
1401
2121-1
320

所以u=1,v=1u=1,v=-1,k=1的情况带回前面4k6t=24k-6t=2不成立,那么就是k=-1

x=1+4×1=3x=1+4\times -1=-3

最后如果要取正整数解x就为9

如果同余方程组有多组的话,一步一步合并即可

持续学习中…