2020-01-16

這個(gè)雪來的一點(diǎn)都不好器紧。耀销。。铲汪。熊尉。。掌腰。狰住。。齿梁。催植。


根據(jù)提示,應(yīng)該添加個(gè)請(qǐng)求頭referer:https://www.google.com 可以用burp抓包勺择,也可以用modify headers 添加請(qǐng)求頭

這里要注意创南,,referer:www.google.com? 出不來省核,必須要加上https://

還有就是 不知道為啥referer信息 夾在中間 它才出來 其他地方不出來



剛好之前學(xué)到過這個(gè)稿辙,MD5進(jìn)行判斷時(shí)若果兩串字符加密后是0e? 會(huì)以為是科學(xué)計(jì)數(shù)法就會(huì)判為相等 QNKCDZO MD5加密后開頭是0e 所以再找一串字符加密后是0e就可以繞過

0e開頭的md5和原值:

QNKCDZO

0e830400451993494058024219903391

240610708

0e462097431906509019562988736854

s878926199a

0e545993274517709034328855841020

s155964671a

0e342768416822451524974117254469

s214587387a

0e848240448830537924465865611904

s214587387a

0e848240448830537924465865611904

s878926199a

0e545993274517709034328855841020

s1091221200a

0e940624217856561557816327384675

s1885207154a

0e509367213418206700842008763514

s1502113478a

0e861580163291561247404381396064

s1885207154a

0e509367213418206700842008763514

s1836677006a

0e481036490867661113260034900752

s155964671a

0e342768416822451524974117254469

s1184209335a

0e072485820392773389523109082030

s1665632922a

0e731198061491163073197128363787

s1502113478a

0e861580163291561247404381396064

s1836677006a

0e481036490867661113260034900752

s1091221200a

0e940624217856561557816327384675

s155964671a

0e342768416822451524974117254469

s1502113478a

0e861580163291561247404381396064

s155964671a

0e342768416822451524974117254469

s1665632922a

0e731198061491163073197128363787

s155964671a

0e342768416822451524974117254469

s1091221200a

0e940624217856561557816327384675

s1836677006a

0e481036490867661113260034900752

s1885207154a

0e509367213418206700842008763514


這里就使用 a=240610708進(jìn)行繞過





根據(jù)提示,從本地訪問芳撒,使用firefox瀏覽器插件設(shè)置IP為127.0.0.1



得到源代碼

使用get方式傳id的值? id的url編碼和id的值一樣

用get方式傳uname? ?post方式傳passwd 并且 uname和passwd的值不相同? 但是sha1相同 邓深,,sha1可以通過數(shù)組來繞過笔刹,sha1不能處理數(shù)組芥备,會(huì)返回flase ,舌菜,?

所以 構(gòu)造 uname[]=2? passwd[]=1? ?id='margin'? //margin的url編碼還是margin

用Firefox的插件Hackerbar用post方式傳passwd的值? 得到flag



得到源碼

百度了各個(gè)函數(shù)的功能

extract()

empty()函數(shù)是用來測(cè)試變量是否已經(jīng)配置萌壳。若變量已存在、非空字符串或者非零日月,則返回 false 值袱瓮;反之返回 true值。所以爱咬,當(dāng)字符串的值為0時(shí)尺借,也返回true。

trim()函數(shù)剛寫過 是去除字符串兩邊的固定字符空格之類的

file_get_contents()是讀取文件將文件中的文本作為返回值

題目給的提示是有一個(gè)txt文本精拟,燎斩,虱歪,,不斷測(cè)試發(fā)現(xiàn)有一個(gè)flag.txt? 里邊的字符串是flags

代碼中輸出flag的條件是ac不為空并且 f==ac? ? 雖有構(gòu)造payload

http://123.206.87.240:8002/web8/?ac=flags&fn=flag.txt





打開后是這個(gè)頁面栅表,還以為是bugku又出問題了笋鄙,經(jīng)過幾次嘗試在 robots.txt里邊發(fā)現(xiàn)了一個(gè)網(wǎng)頁

訪問這個(gè)網(wǎng)頁

顯示嘗試改了幾次本地ip 不行,怪瓶,然后注意到下邊的php代碼 有一個(gè)get方式的傳值

嘗試著將x=admin傳進(jìn)去? 結(jié)果出來了flag



打開網(wǎng)頁是一個(gè)上傳圖片的功能? 創(chuàng)建一個(gè)php小馬上傳萧落,抓包,更改請(qǐng)求頭進(jìn)行繞過

依次嘗試php4洗贰,phtml找岖,phtm,phps哆姻,php5(包括一些字母改變大小寫)

最終發(fā)現(xiàn)宣增,php5可以繞過

請(qǐng)求頭Content-Type字段,大小寫繞過: mULtipart/form-data;

得到flag



sql注入的題目

參考https://www.cnblogs.com/nienie/p/8524519.html? ?

能力有限 后邊就看不太懂了




查看源碼發(fā)現(xiàn)有upload.php 訪問 是一個(gè)上傳文件的網(wǎng)頁

這里是使用了 xss??

創(chuàng)建一個(gè)文本文檔? 將<script language=php>system("ls")</script>寫入保存 更改后綴為jpg? 意思是 顯示出所有文件

上傳 然后訪問上傳的圖片位置

訪問http://123.206.31.85:49166/index.php?file=upload/202001160721001670.jpg

發(fā)現(xiàn)可以文本 直接訪問文本得出flag


最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末矛缨,一起剝皮案震驚了整個(gè)濱河市爹脾,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌箕昭,老刑警劉巖灵妨,帶你破解...
    沈念sama閱讀 216,919評(píng)論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異落竹,居然都是意外死亡泌霍,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,567評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門述召,熙熙樓的掌柜王于貴愁眉苦臉地迎上來朱转,“玉大人,你說我怎么就攤上這事积暖√傥” “怎么了?”我有些...
    開封第一講書人閱讀 163,316評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵夺刑,是天一觀的道長(zhǎng)缅疟。 經(jīng)常有香客問我,道長(zhǎng)遍愿,這世上最難降的妖魔是什么存淫? 我笑而不...
    開封第一講書人閱讀 58,294評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮沼填,結(jié)果婚禮上桅咆,老公的妹妹穿的比我還像新娘。我一直安慰自己坞笙,他們只是感情好岩饼,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,318評(píng)論 6 390
  • 文/花漫 我一把揭開白布刽脖。 她就那樣靜靜地躺著,像睡著了一般忌愚。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上却邓,一...
    開封第一講書人閱讀 51,245評(píng)論 1 299
  • 那天硕糊,我揣著相機(jī)與錄音,去河邊找鬼腊徙。 笑死简十,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的撬腾。 我是一名探鬼主播螟蝙,決...
    沈念sama閱讀 40,120評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼民傻!你這毒婦竟也來了胰默?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,964評(píng)論 0 275
  • 序言:老撾萬榮一對(duì)情侶失蹤漓踢,失蹤者是張志新(化名)和其女友劉穎牵署,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體喧半,經(jīng)...
    沈念sama閱讀 45,376評(píng)論 1 313
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡奴迅,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,592評(píng)論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了挺据。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片取具。...
    茶點(diǎn)故事閱讀 39,764評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖扁耐,靈堂內(nèi)的尸體忽然破棺而出暇检,到底是詐尸還是另有隱情,我是刑警寧澤做葵,帶...
    沈念sama閱讀 35,460評(píng)論 5 344
  • 正文 年R本政府宣布占哟,位于F島的核電站,受9級(jí)特大地震影響酿矢,放射性物質(zhì)發(fā)生泄漏榨乎。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,070評(píng)論 3 327
  • 文/蒙蒙 一瘫筐、第九天 我趴在偏房一處隱蔽的房頂上張望蜜暑。 院中可真熱鬧,春花似錦策肝、人聲如沸肛捍。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,697評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽拙毫。三九已至依许,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間缀蹄,已是汗流浹背峭跳。 一陣腳步聲響...
    開封第一講書人閱讀 32,846評(píng)論 1 269
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留缺前,地道東北人蛀醉。 一個(gè)月前我還...
    沈念sama閱讀 47,819評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像衅码,于是被迫代替她去往敵國(guó)和親拯刁。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,665評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • 原始值:原始類型的值就是原始值逝段,原始值有string,垛玻、number、boolean奶躯、null和undefined...
    9372da03c5ef閱讀 142評(píng)論 0 1
  • 獲取示例數(shù)據(jù) 如果能夠提供回歸分析的結(jié)果夭谤,特別是使用非ascii字母會(huì)很方便。 在本節(jié)中巫糙,示例數(shù)據(jù)是研究比較瑞典和...
    程涼皮兒閱讀 1,348評(píng)論 0 2
  • 網(wǎng)速單位: bps:位每秒朗儒,通常對(duì)于串行總線設(shè)備使用bps為單位,如串口参淹,USB口醉锄,以太網(wǎng)總線等。 Bps:字節(jié)每...
    c335283e0279閱讀 129評(píng)論 0 0
  • 公司:寧波大發(fā)化纖有限公司 姓名:馮玉停 期數(shù):六項(xiàng)精進(jìn)224期感謝二組學(xué)員浙值,234期感謝三組志工 [日精進(jìn)打卡第...
    塵埃wyzh閱讀 132評(píng)論 0 0
  • (一)文案三個(gè)關(guān)鍵詞:簡(jiǎn)潔恳不、講明白、有邏輯 簡(jiǎn)潔:要求文案不羅嗦开呐,全面表達(dá)觀點(diǎn)的同時(shí)突出核心烟勋。 講明白:把事情說清...
    在向陽的向陽處閱讀 1,646評(píng)論 0 13