Bugku web wp(1)

Web2

查看源代碼得到flag

計算器

修改input框maxlength輸入答案即可得到flag

Web基礎(chǔ)$_GET[]

payload: http://120.24.86.145:8002/get/?what=flag

Web基礎(chǔ)$_POST[]

矛盾

從源代碼看到溯革,他對我們輸進去的num進行了判斷

1、不能全是數(shù)字

2、num==1

這里有弱類型比較橱鹏,只要我們的num為1+任意字符都可以

payload:http://120.24.86.145:8002/get/index1.php?num=1s

web3

打開網(wǎng)頁看到彈窗,禁止彈窗后我們在源代碼中看到一段html字符實體編碼

解碼得到flag

域名解析

修改hosts文件掀淘,訪問flag.bugku.com即可

本地包含

$a=@_REQUEST['hello'];? 可以看到a可控倒庵,并且后面會將a打印出來

payload:http://120.24.86.145:8003/?hello=file_get_contents("flag.php")

查看源代碼得到flag

變量1

從源碼中我們可以知道flag在變量中,而在php中一個變量的內(nèi)容是可以成為一個變量名的废登,比如

而$GLOBALS是一個包含了全部變量的全局組合數(shù)組。

構(gòu)造payload:http://120.24.86.145:8004/index1.php?args=GLOBALS郁惜,即可爆出所有變量

Web4

Urldecode得到

eval語句里面的內(nèi)容為

將這一串?dāng)?shù)字輸進去就好

flag在index里

點擊click me?no看到url上面多了個file參數(shù)堡距,于是嘗試將index.php讀出來

http://120.24.86.145:8005/post/index.php?file=php://filter/read/convert.base64-encode/resource=index.php

得到一串base64,解碼得到flag

網(wǎng)站被黑

看到題目名字網(wǎng)站被黑兆蕉,自然就會想到用御劍掃一掃看看有沒有什么東西

得到一個shell.php羽戒,訪問看到要我們輸入密碼,于是burp爆破虎韵,輸入密碼得到flag

備份是個好習(xí)慣???????

打開看到一串字符串易稠,發(fā)現(xiàn)這串字符串是一段小字符串重復(fù)了兩次得到的,于是取前半部分進行md5解密得到

不知道什么意思包蓝,又想到題目說備份驶社,一般備份都是.swp , .bak , ~,嘗試了一下测萎,在

http://120.24.86.145:8002/web16/index.php.bak下得到了備份源碼亡电,解讀發(fā)現(xiàn)只要key1和key2的MD5值相等并且key1 key2的值不相等,就可以得到flag绳泉,但是在前面字符串處理過程中key被替換成了空且只處理一次逊抡,所以考慮雙寫進行繞過?

Payload:

http://120.24.86.145:8002/web16/?kkeyey1=QNKCDZO&kkeyey2=s878926199a

秋名山老司機

打開網(wǎng)頁看到

多刷新幾次就會看到

那就很明顯是說讓我們把之前式子算出的值post過去,于是上腳本得到flag

速度要快

訪問網(wǎng)址他說“我感覺你要再快點!C暗铡拇勃!”,于是burp抓包發(fā)現(xiàn)響應(yīng)頭中有一串flag孝凌,并且說將你找到的margin值post過去

到這里就知道我們需要將我們找到的這一串flag最后base64解碼的數(shù)字傳過去方咆,上腳本

Cookie欺騙

打開鏈接看到一串不知道有什么用的字母,并且url上多了兩個參數(shù)蟀架,line和filename瓣赂,將filename? base64解密得到keys.txt,嘗試將其替換成index.php,看到空白片拍,于是嘗試給line傳入?yún)?shù)1煌集,發(fā)現(xiàn)出現(xiàn)了一行代碼,多嘗試幾個發(fā)現(xiàn)其參數(shù)的意義就是輸入幾就返回第幾行的代碼捌省,于是用腳本提取index.php的代碼

index.php

解讀源碼發(fā)現(xiàn)除了存在keys.txt和index.php外苫纤,還存在keys.php,并且如果存在cookie margin=margin時纲缓,就可以讀取keys.php的內(nèi)容卷拘,于是抓包修改得到flag

Never give up

修改id沒有發(fā)現(xiàn)東西,于是查看源代碼祝高,發(fā)現(xiàn)1p.html栗弟,于是嘗試訪問,發(fā)現(xiàn)直接跳轉(zhuǎn)到了http://www.bugku.com/工闺,既然有跳轉(zhuǎn)乍赫,那我們就嘗試一下讀取源碼

view-source:120.24.86.145:8006/test/1p.html

url解碼,base64解碼陆蟆,再url解碼得到

看了一下代碼耿焊,需要傳入id,a遍搞,b,如果a中包含.就會返回no no no no no no no器腋,否則就將a文件的內(nèi)容讀取到data中溪猿,如果a文件中包含"bugku is a nice plateform!”,并且id=0纫塌,b的長度大于5诊县,1114中是否符合"111".substr($b,0,1),而substr($b,0,1)!=4措左,才會請求f4l2a3g.txt依痊,一開始還想要怎么通過傳參來讓他請求f4l2a3g.txt,后來轉(zhuǎn)念一想直接訪問不就好了嗎

payload:http://120.24.86.145:8006/test/f4l2a3g.txt

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市胸嘁,隨后出現(xiàn)的幾起案子瓶摆,更是在濱河造成了極大的恐慌,老刑警劉巖性宏,帶你破解...
    沈念sama閱讀 218,682評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件群井,死亡現(xiàn)場離奇詭異,居然都是意外死亡毫胜,警方通過查閱死者的電腦和手機书斜,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,277評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來酵使,“玉大人荐吉,你說我怎么就攤上這事】谟妫” “怎么了样屠?”我有些...
    開封第一講書人閱讀 165,083評論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長搓劫。 經(jīng)常有香客問我瞧哟,道長,這世上最難降的妖魔是什么枪向? 我笑而不...
    開封第一講書人閱讀 58,763評論 1 295
  • 正文 為了忘掉前任勤揩,我火速辦了婚禮,結(jié)果婚禮上秘蛔,老公的妹妹穿的比我還像新娘陨亡。我一直安慰自己,他們只是感情好深员,可當(dāng)我...
    茶點故事閱讀 67,785評論 6 392
  • 文/花漫 我一把揭開白布负蠕。 她就那樣靜靜地躺著,像睡著了一般倦畅。 火紅的嫁衣襯著肌膚如雪遮糖。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,624評論 1 305
  • 那天叠赐,我揣著相機與錄音欲账,去河邊找鬼。 笑死芭概,一個胖子當(dāng)著我的面吹牛赛不,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播罢洲,決...
    沈念sama閱讀 40,358評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼踢故,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起殿较,我...
    開封第一講書人閱讀 39,261評論 0 276
  • 序言:老撾萬榮一對情侶失蹤耸峭,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后斜脂,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體抓艳,經(jīng)...
    沈念sama閱讀 45,722評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年帚戳,在試婚紗的時候發(fā)現(xiàn)自己被綠了玷或。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,030評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡片任,死狀恐怖偏友,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情对供,我是刑警寧澤位他,帶...
    沈念sama閱讀 35,737評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站产场,受9級特大地震影響鹅髓,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜京景,卻給世界環(huán)境...
    茶點故事閱讀 41,360評論 3 330
  • 文/蒙蒙 一窿冯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧确徙,春花似錦醒串、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,941評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至伴逸,卻和暖如春缠沈,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背错蝴。 一陣腳步聲響...
    開封第一講書人閱讀 33,057評論 1 270
  • 我被黑心中介騙來泰國打工博烂, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人漱竖。 一個月前我還...
    沈念sama閱讀 48,237評論 3 371
  • 正文 我出身青樓,卻偏偏與公主長得像畜伐,于是被迫代替她去往敵國和親馍惹。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,976評論 2 355

推薦閱讀更多精彩內(nèi)容