原文:记录一道神仙CTF-wtf.sh-150

记录一道完全超出我能力的CTF神仙题 不愧是世界级比赛的真题orz ,此题我仅解出了第一部分的flag,第二部分则参考了WP。不得不说这种题目解出来还是很有自豪感的嘛 直接看题 x 第一部分flag 打开题目: 随便点击几个浏览可以看出题目环境是一个论坛,我们先注册个账号: 通过一些简单的测试像是sql注入,目录爆破,源码泄露这种常见套路走不通了hhhhhh,最后不断尝试:在展示文章的页面 po ...

2019-07-19 20:32 0 1598 推荐指数:

查看详情

攻防世界-web-wtf.sh-150(路径穿越、cookie欺骗、上传后门)

题目来源:csaw-ctf-2016-quals题目描述:题目环境是一个论坛,有注册、登录、发布、评论的功能。 flag1 进入环境, 在展示文章的页面 post.wtf 下发现路径穿越漏洞,可以获得网站源码 源代码中搜索flag关键字发现,当登录用户为admin时 ...

Thu Nov 19 18:14:00 CST 2020 0 402
一道CTF题目看无参数RCE

0x00 前言 前几天做到了一些无参数RCE的题目,自己记性不行,这里总结一下,方便以后随时捡起来看看. 0x01 源码特点分析 源码中过滤了常用伪协议,用正则表达式规定只可以使用无参 ...

Wed May 13 17:51:00 CST 2020 0 621
CTF平台一道PHP代码注入

这道题以前做过但是没有好好的总结下来。今天又做了一下,于是特地记录于此。 首先就是针对源码进行审计 ...

Mon Jul 01 00:52:00 CST 2019 0 929
CTF一道安卓逆向

前几天打CTF时遇到的一道安卓逆向,这里简单的写一下思路 首先用jadx打开apk文件,找到simplecheck处(文件名是simplecheck),可以看到基本逻辑就是通过函数a对输入的内容进行判断,如果正确就弹出You get it。 我们去类a里 ...

Sat Mar 31 00:12:00 CST 2018 0 2125
一道CTF针对XXE漏洞的练习

题目链接:http://web.jarvisoj.com:9882/ 目的很明确获取/home/ctf/flag.txt的内容 一般读取目标机的本地文件都会用到file协议。 思路: 那么思路一:文件包含; 思路二:ssrf漏洞,这个成功率不大; 思路三:xxe漏洞,再没看源码 ...

Mon Aug 19 07:47:00 CST 2019 0 642
记录去大搜车的一道笔试题

java编程题   实现一个字符串数字转人民币的小功能   入参:一个字符串,范围是0.00~999999.99,最多两位小数   出参:对应的人民币大写或者验证不合法   例子1: ...

Sat Jul 28 19:39:00 CST 2018 2 3125
一道ctf-内存取证volatility的学习使用

环境:kali 0x00 volatility官方文档 https://github.com/volatilityfoundation/volatility 在分析之前,需要先判断当前的镜像信息 ...

Sat Nov 16 04:29:00 CST 2019 0 673
码南邮CTF一道简单的sql注入题目

  题目地址:http://chinalover.sinaapp.com/web6/index.php   一看有源码,必须马上点击Source,真香……   思路还是很清晰的,提交用户名参数和密码参数,拼接sql查询语句,密码的md5值和用户名对应记录的密码一致,则输出 ...

Thu Nov 28 04:28:00 CST 2019 0 314
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM