原文:記錄一道神仙CTF-wtf.sh-150

記錄一道完全超出我能力的CTF神仙題 不愧是世界級比賽的真題orz ,此題我僅解出了第一部分的flag,第二部分則參考了WP。不得不說這種題目解出來還是很有自豪感的嘛 直接看題 x 第一部分flag 打開題目: 隨便點擊幾個瀏覽可以看出題目環境是一個論壇,我們先注冊個賬號: 通過一些簡單的測試像是sql注入,目錄爆破,源碼泄露這種常見套路走不通了hhhhhh,最后不斷嘗試:在展示文章的頁面 po ...

2019-07-19 20:32 0 1598 推薦指數:

查看詳情

攻防世界-web-wtf.sh-150(路徑穿越、cookie欺騙、上傳后門)

題目來源:csaw-ctf-2016-quals題目描述:題目環境是一個論壇,有注冊、登錄、發布、評論的功能。 flag1 進入環境, 在展示文章的頁面 post.wtf 下發現路徑穿越漏洞,可以獲得網站源碼 源代碼中搜索flag關鍵字發現,當登錄用戶為admin時 ...

Thu Nov 19 18:14:00 CST 2020 0 402
一道CTF題目看無參數RCE

0x00 前言 前幾天做到了一些無參數RCE的題目,自己記性不行,這里總結一下,方便以后隨時撿起來看看. 0x01 源碼特點分析 源碼中過濾了常用偽協議,用正則表達式規定只可以使用無參 ...

Wed May 13 17:51:00 CST 2020 0 621
CTF平台一道PHP代碼注入

這道題以前做過但是沒有好好的總結下來。今天又做了一下,於是特地記錄於此。 首先就是針對源碼進行審計 ...

Mon Jul 01 00:52:00 CST 2019 0 929
CTF一道安卓逆向

前幾天打CTF時遇到的一道安卓逆向,這里簡單的寫一下思路 首先用jadx打開apk文件,找到simplecheck處(文件名是simplecheck),可以看到基本邏輯就是通過函數a對輸入的內容進行判斷,如果正確就彈出You get it。 我們去類a里 ...

Sat Mar 31 00:12:00 CST 2018 0 2125
一道CTF針對XXE漏洞的練習

題目鏈接:http://web.jarvisoj.com:9882/ 目的很明確獲取/home/ctf/flag.txt的內容 一般讀取目標機的本地文件都會用到file協議。 思路: 那么思路一:文件包含; 思路二:ssrf漏洞,這個成功率不大; 思路三:xxe漏洞,再沒看源碼 ...

Mon Aug 19 07:47:00 CST 2019 0 642
記錄去大搜車的一道筆試題

java編程題   實現一個字符串數字轉人民幣的小功能   入參:一個字符串,范圍是0.00~999999.99,最多兩位小數   出參:對應的人民幣大寫或者驗證不合法   例子1: ...

Sat Jul 28 19:39:00 CST 2018 2 3125
一道ctf-內存取證volatility的學習使用

環境:kali 0x00 volatility官方文檔 https://github.com/volatilityfoundation/volatility 在分析之前,需要先判斷當前的鏡像信息 ...

Sat Nov 16 04:29:00 CST 2019 0 673
碼南郵CTF一道簡單的sql注入題目

  題目地址:http://chinalover.sinaapp.com/web6/index.php   一看有源碼,必須馬上點擊Source,真香……   思路還是很清晰的,提交用戶名參數和密碼參數,拼接sql查詢語句,密碼的md5值和用戶名對應記錄的密碼一致,則輸出 ...

Thu Nov 28 04:28:00 CST 2019 0 314
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM