web ctf 學(xué)習(xí) 2018-11-28

web2 聽說聰明的人都能找到答案http://123.206.87.240:8002/web2/

點開后發(fā)現(xiàn)很多滑稽笑臉。。越來越快眯停,越來越快。先檢查下卿泽,看看源代碼中有沒有flag,

flag就在body里面莺债! 像小編這種受不了密集的人。我沒可以禁用了javascript签夭。這樣就笑臉就不出來了齐邦。



計算機(jī)?地址:http://123.206.87.240:8002/yanzhengma/

1+5=?第租?措拇? 沒有任何套路,大家真誠一點慎宾!-6得到flag.



web基礎(chǔ)$_GET?http://123.206.87.240:8002/get/

把表單中的what 的數(shù)據(jù) 放在 $wha變量上丐吓,并顯示。如果變量what=flag的話趟据,顯示flag.

這里用到get提交券犁。gei提交是在URL上的提交。 網(wǎng)址汹碱?id=xxx | 屬性名=屬性值粘衬。



web基礎(chǔ)$_POST?http://123.206.87.240:8002/post/

分析代碼,和上題一樣,只不過把get提交換成了POST提交稚新。

可以使用burp suite 進(jìn)行抓包 repeater? 用火狐游覽器的hackbar 進(jìn)行提交勘伺。



矛盾

http://123.206.87.240:8002/get/index1.php

分析代碼,is_numeric函數(shù) 如果變量是數(shù)字和數(shù)字字符串返回true ,不是返回false枷莉。加個!相反娇昙,要求傳進(jìn)去的變量不是數(shù)字和數(shù)字字符串 但是 1a ==1? 一個是字符串型 一個是數(shù)字型,但在比較他們的值是 1a 轉(zhuǎn)換為 1? ;因為a先轉(zhuǎn)換成0 1+0=1 所以1a==1 笤妙。這是個例子冒掌。實現(xiàn)這個代碼的值很多。



web3?flag就在這里快來找找吧

http://123.206.87.240:8002/web3/

直接禁javascript 腳本蹲盘。不多說股毫!然后查看源代碼,發(fā)現(xiàn)一串KEY{J2sa42ahJK-HS11III&#125

這是url編碼召衔。去網(wǎng)上找在線解碼铃诬!等到flag.



域名解析

聽到域名解析就想到了dns服務(wù)器,dns就是負(fù)責(zé)域名解析的苍凛,然后系統(tǒng)host 文件中就有域名和IP地址的對應(yīng)表趣席,那我們只需要在這個表中添加 對應(yīng)Ip域名,就能得到FLAG 醇蝴。HOST文件一般都是在C:\windows\system32\drivers\etc\hosts 中



你必須讓他停下

地址:http://123.206.87.240:8002/web12/

進(jìn)入這個網(wǎng)頁會一直有JS刷新宣肚,先試試抓包,把游覽器設(shè)置為代理悠栓,然后用burp suite進(jìn)行抓包霉涨,會抓到很多包,每一個jpg都不一樣惭适,直到刷到那個


本地包含

地址:http://123.206.87.240:8003/

這個我參考了 https://blog.csdn.net/huangming1644/article/details/82818482 這個博主的學(xué)習(xí)心得笙瑟。

小編先好好理解理解本地包含和遠(yuǎn)程包含,重新寫個文章專門學(xué)習(xí)本地包含和遠(yuǎn)程包含的體會癞志。敬請期待M稀!



變量1

http://123.206.87.240:8004/index1.php

首先先代碼審計今阳,

flag In the variable ! <?php

error_reporting(0);// 關(guān)閉php錯誤顯示

include "flag1.php";// 引入flag1.php文件代碼

highlight_file(__file__);

if(isset($_GET['args'])){// 通過get方式傳遞 args變量师溅,如果args 值為空,執(zhí)行下條代碼盾舌!

? ? $args = $_GET['args'];

? ? if(!preg_match("/^\w+$/",$args)){//? preg_match函數(shù)是變量與正則表達(dá)式匹配,匹配了為1蘸鲸,反之為0. 這個正則表達(dá)式的意思就是匹配(A-Za-z0-9和下劃線)

? ? ? ? die("args error!");

? ? }

? ? eval("var_dump($$args);");// $$args 這是重點妖谴,$$args可以理解為$($args) 如果$args = a ,$a=hello 那么 $$args就是 hello!

}

?>


看到這個include "flag1.php"我們想到了文件包含,嘗試下?args=file(flag1.php) 得到 args error! 這是因為正則表達(dá)式把文件包含漏洞 過濾了括號膝舅,引號嗡载。這樣就沒法從文件包含漏洞下手。

我們想到構(gòu)造 php中超全局變量 $GLOBALS仍稀,PHP 在名為 $GLOBALS[index] 的數(shù)組中存儲了所有全局變量洼滚。變量的名字就是數(shù)組的鍵。

那我們就可以構(gòu)造 url ?args=GLOBALS 得到FLAG!?



web5

http://123.206.87.240:8002/web5/

看了頁面技潘,JSPFUCK?????? 這是什么東西遥巴?百度一下!發(fā)現(xiàn)是一個加密方式享幽,那密文在哪里呀铲掐??先看看源碼再說值桩,咦摆霉,就藏在里面,在線解密下奔坟。携栋。falg就出來了。



頭等艙

http://123.206.87.240:9009/hd.php

什么也沒有咳秉!呵婉支!根據(jù)題目提示頭等艙!html頭文件滴某。用Burp suite 抓抓包 磅摹。在包的headers 中找到了FLAG。



網(wǎng)站被黑

http://123.206.87.240:8002/webshell/

乍一看霎奢。户誓。我覺得特效不錯(小白視角。幕侠。)

怎么做呢帝美??想想網(wǎng)站被黑晤硕,悼潭,那肯定是后臺被黑嘛。找不到后臺啊舞箍。請先掃一掃舰褪!后臺掃描后臺

怎么用請百度吧。


哎疏橄,發(fā)現(xiàn)個shell.php 占拍!打開略就,一個登陸界面。這個密碼怎么辦晃酒?表牢?

那就試試密碼爆破吧。使用burp suite 進(jìn)行爆破贝次,密碼字典就用自帶就能爆破成功崔兴!得到密碼,輸入得到flag

如何爆破呢蛔翅。敲茄。咳咳搁宾!問度娘折汞! 小編到時候會好好寫一篇關(guān)于burp suite 基本使用的手冊「峭龋∷現(xiàn)在碼字~~



管理員系統(tǒng)
http://123.206.31.85:1003/

管理員! 那不就是admin 嘛翩腐?真的是鸟款! 用戶名知道了。那密碼怎么辦茂卦?

當(dāng)然是爆破啦何什。真真切切的爆破題。好好學(xué)習(xí)吧等龙!少年处渣! --如上題爆破方式



最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市蛛砰,隨后出現(xiàn)的幾起案子罐栈,更是在濱河造成了極大的恐慌,老刑警劉巖泥畅,帶你破解...
    沈念sama閱讀 206,968評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件荠诬,死亡現(xiàn)場離奇詭異,居然都是意外死亡位仁,警方通過查閱死者的電腦和手機(jī)柑贞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來聂抢,“玉大人钧嘶,你說我怎么就攤上這事×帐瑁” “怎么了康辑?”我有些...
    開封第一講書人閱讀 153,220評論 0 344
  • 文/不壞的土叔 我叫張陵摄欲,是天一觀的道長轿亮。 經(jīng)常有香客問我疮薇,道長,這世上最難降的妖魔是什么我注? 我笑而不...
    開封第一講書人閱讀 55,416評論 1 279
  • 正文 為了忘掉前任按咒,我火速辦了婚禮,結(jié)果婚禮上但骨,老公的妹妹穿的比我還像新娘励七。我一直安慰自己,他們只是感情好奔缠,可當(dāng)我...
    茶點故事閱讀 64,425評論 5 374
  • 文/花漫 我一把揭開白布掠抬。 她就那樣靜靜地躺著,像睡著了一般校哎。 火紅的嫁衣襯著肌膚如雪两波。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,144評論 1 285
  • 那天闷哆,我揣著相機(jī)與錄音腰奋,去河邊找鬼。 笑死抱怔,一個胖子當(dāng)著我的面吹牛劣坊,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播屈留,決...
    沈念sama閱讀 38,432評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼局冰,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了灌危?” 一聲冷哼從身側(cè)響起康二,我...
    開封第一講書人閱讀 37,088評論 0 261
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎乍狐,沒想到半個月后赠摇,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,586評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡浅蚪,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,028評論 2 325
  • 正文 我和宋清朗相戀三年藕帜,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片惜傲。...
    茶點故事閱讀 38,137評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡洽故,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出盗誊,到底是詐尸還是另有隱情时甚,我是刑警寧澤隘弊,帶...
    沈念sama閱讀 33,783評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站荒适,受9級特大地震影響梨熙,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜刀诬,卻給世界環(huán)境...
    茶點故事閱讀 39,343評論 3 307
  • 文/蒙蒙 一咽扇、第九天 我趴在偏房一處隱蔽的房頂上張望尺锚。 院中可真熱鬧佳遣,春花似錦、人聲如沸祠丝。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至又碌,卻和暖如春九昧,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背赠橙。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評論 1 262
  • 我被黑心中介騙來泰國打工耽装, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人期揪。 一個月前我還...
    沈念sama閱讀 45,595評論 2 355
  • 正文 我出身青樓掉奄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親凤薛。 傳聞我的和親對象是個殘疾皇子姓建,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,901評論 2 345

推薦閱讀更多精彩內(nèi)容