原文:CTF—攻防练习之HTTP—命令注入

主机: . . . 靶机: . . . 首先nmap,nikto host,dirb 探测robots.txt目录下 在 nothing目录中,查看源码发现pass 在secure目录下发现一个zip文件,下载下来,发现密码freedom即可打开然后发现mp 文件其实是text文本,cat打开 发现一段文字还有个url,打开url,用户:touhid,密码尝试出为diana 进入了页面 然后我们就 ...

2019-06-21 21:07 0 1167 推荐指数:

查看详情

CTF攻防练习HTTP—SQL注入(SSI注入)

主机:192.168.32.152 靶机:192.168.32.161 ssI是赋予html静态页面的动态效果,通过ssi执行命令,返回对应的结果,若在网站目录中发现了.stm .shtm .shtml等,且对应SSL输入没有过滤该网站可能存在SSI注入漏洞 ssi注入就是寻找输入点输入类似 ...

Thu Jun 20 01:19:00 CST 2019 0 585
CTF攻防练习HTTP—目录遍历

主机:192.168.32.152 靶机:192.168.32.163 目录遍历攻击又称(目录爬升,目录回溯,点-点斜线),指再访问存储在web根文件之夹外的文件和目录,通过操控带有"点-斜线(. ...

Thu Jun 20 03:56:00 CST 2019 0 2229
CTF攻防练习HTTP—PUT上传漏洞

主机:192.168.32.152 靶机:192.168.32.159 中间件PUT漏洞 包括apache,tomcat,IIS等中间件设置支持的HTTP方法(get,post,head,delete,put等)每一个开放了HTTP方法都有其对应功能,PUT方法可以直接从客户机上传文件 ...

Wed Jun 19 06:15:00 CST 2019 0 2161
CTF攻防练习HTTP—暴力破解

攻击机:192.168.32.152 靶机:192.168.32.164 首先nmap,nikto -host ,dirb 扫描开放带端口,探测敏感文件,扫描目录 开放了21,22,80端 ...

Thu Jun 20 09:41:00 CST 2019 0 908
CTF练习三 —— 命令注入&命令执行绕过

这个题是第四届强网杯也就是2020.8.22号开始的那场一道简单的命令注入题,再这之前我并没有学习过命令注之类的知识,,,看到题之后先搜在学,,误打误撞解了出来,过段时间wp就会放出来,所以这里就不对题目详细介绍了,题目本身也比较简单,直接给了PHP源码,现学都来得及;; 解题参考的链接 ...

Mon Aug 24 02:19:00 CST 2020 0 1526
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM