SUCTF 2019 復(fù)現(xiàn)

0x00 SUCTF 2019 復(fù)現(xiàn)

Check In

其實(shí)一開始拿到題有點(diǎn)蒙瓣窄,以為是常規(guī)的文件上傳題目笛厦,連圖片都沒試直接去上傳圖片馬,因?yàn)橄胫灥筋}應(yīng)該就是很基礎(chǔ)的文件上傳俺夕,然而事實(shí)證明裳凸,坐井觀天實(shí)在是太打臉了贱鄙。DVWA里的是相當(dāng)基礎(chǔ)的東西,意味著姨谷,是如今簽到題都蔑視的那種程度逗宁。
這個(gè)題最好還是先上傳個(gè)真正的圖片去看一下,回顯什么內(nèi)容梦湘,比如上傳到哪個(gè)文件目錄下瞎颗,那個(gè)目錄都有什么內(nèi)容等等。直接上傳圖片馬的話發(fā)現(xiàn)會(huì)顯示 <? in contents!說明這里過濾掉了<?践叠,可以使用<script language='php'></scrip>繞過言缤。修改后再次上傳發(fā)現(xiàn)顯示exif_imagetype:not image!嚼蚀,還用了exif_imagetype()進(jìn)行檢驗(yàn)禁灼,可以加上GIF89a進(jìn)行繞過。這里發(fā)現(xiàn)上傳文件的目錄下有一個(gè)空的index.php ,那么就需要去利用這個(gè)index.php去幫助我們上傳轿曙。

.hatcess與.user.ini

這道題服務(wù)端是nginx所以我們用.user.ini
若服務(wù)端是apache則我們用.hatcess
這兩個(gè)功能相似弄捕,可以通過在目錄下增加這兩個(gè)文件修改部分配置,同時(shí)對(duì)于.user.ini而言修改配置無需重啟服務(wù)器中間件导帝,只需等待300s(即5分鐘)配置就能夠被重新加載守谓。那么.user.ini可以修改什么配置呢?看圖您单!

image

這樣看來.user.ini可以設(shè)定PHP_INI_USERPHP_INI_ALL的模式 我們?cè)賮砜?user.ini的官方文檔
image

看起來.user.ini文件中PHP_INI_PERDIR模式的INI設(shè)置也可以被識(shí)別斋荞,我們理解為除了PHP_INI_SYSTEM模式的INI設(shè)置,.user.ini均可設(shè)定虐秦,那么哪些配置可以在 .user.ini 中設(shè)定呢平酿?
php.ini 配置選項(xiàng)列表
今天我們可以用到的便是auto_prepend_file,該配置項(xiàng)可以指定在主文件之前自動(dòng)解析的文件的名稱悦陋,并包含該文件蜈彼,就像使用require函數(shù)調(diào)用它一樣。
圖片.png

ps:auto_append_file可以指定在主文件之后自動(dòng)解析的文件的名稱俺驶,并包含該文件幸逆,就像使用require函數(shù)調(diào)用它一樣。
重要:利用這兩個(gè)配置項(xiàng)進(jìn)行包含的前提是含有.user.ini的文件夾下需要有正常的php文件暮现。

Check In思路

先上傳.user.ini文件


圖片.png

再上傳配置中寫到的111.png


圖片.png

菜刀連接該目錄下的index.php 此時(shí)該php文件已經(jīng)包含了111.png的一句話代碼 拿到flag
圖片.png

總結(jié):還是要多學(xué)習(xí) 然后用菜刀連接的話还绘,用POST的比較好,GET的之前嘗試多次栖袋,菜刀和蟻劍都會(huì)出玄學(xué)錯(cuò)誤拍顷,感覺每次連菜刀都是拼運(yùn)氣,生怕自己網(wǎng)址會(huì)錯(cuò)意寫錯(cuò)栋荸。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末菇怀,一起剝皮案震驚了整個(gè)濱河市凭舶,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌爱沟,老刑警劉巖帅霜,帶你破解...
    沈念sama閱讀 218,386評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異呼伸,居然都是意外死亡身冀,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,142評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門括享,熙熙樓的掌柜王于貴愁眉苦臉地迎上來搂根,“玉大人,你說我怎么就攤上這事铃辖∈@ⅲ” “怎么了?”我有些...
    開封第一講書人閱讀 164,704評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵娇斩,是天一觀的道長仁卷。 經(jīng)常有香客問我,道長犬第,這世上最難降的妖魔是什么锦积? 我笑而不...
    開封第一講書人閱讀 58,702評(píng)論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮歉嗓,結(jié)果婚禮上丰介,老公的妹妹穿的比我還像新娘。我一直安慰自己鉴分,他們只是感情好哮幢,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,716評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著冠场,像睡著了一般家浇。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上碴裙,一...
    開封第一講書人閱讀 51,573評(píng)論 1 305
  • 那天钢悲,我揣著相機(jī)與錄音,去河邊找鬼舔株。 笑死莺琳,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的载慈。 我是一名探鬼主播惭等,決...
    沈念sama閱讀 40,314評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼办铡!你這毒婦竟也來了辞做?” 一聲冷哼從身側(cè)響起琳要,我...
    開封第一講書人閱讀 39,230評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎秤茅,沒想到半個(gè)月后稚补,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,680評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡框喳,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,873評(píng)論 3 336
  • 正文 我和宋清朗相戀三年课幕,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片五垮。...
    茶點(diǎn)故事閱讀 39,991評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡乍惊,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出放仗,到底是詐尸還是另有隱情润绎,我是刑警寧澤,帶...
    沈念sama閱讀 35,706評(píng)論 5 346
  • 正文 年R本政府宣布匙监,位于F島的核電站凡橱,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏亭姥。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,329評(píng)論 3 330
  • 文/蒙蒙 一顾稀、第九天 我趴在偏房一處隱蔽的房頂上張望达罗。 院中可真熱鬧,春花似錦静秆、人聲如沸粮揉。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,910評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽扶认。三九已至,卻和暖如春殊橙,著一層夾襖步出監(jiān)牢的瞬間辐宾,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,038評(píng)論 1 270
  • 我被黑心中介騙來泰國打工膨蛮, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留叠纹,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,158評(píng)論 3 370
  • 正文 我出身青樓敞葛,卻偏偏與公主長得像誉察,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子惹谐,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,941評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容