美文网首页Web安全
【东大欢乐赛】web部分

【东大欢乐赛】web部分

作者: 胖佳儿Clara | 来源:发表于2018-10-09 16:02 被阅读0次

参考:
官方writeup


Web

seu_wlan level_1

模拟手机访问:
没有想到要修改请求头中的User-Agent呢~呜呜。
关于手机的User-Agent可以查看这里,用burp修改就可以了呀~

huaji

查看源代码,最后看到表情符,想到是aadecode.解码可得
解码网站在这里~

seu_wlan level_2

误打误撞...
之前还在纠结
pass = md5(_POST[password]);
这条语句,做出来了过后发现原来只要截断就可以了..嗯..
提示welcome.txt的源码在welcome.txt里,于是查看,其中,提示为sql注入:
sql = "select * from php where user='user' and pw='$pass'";
于是POST: username=0'or 1=1#
其中单引号闭合前面的单引号,a or b ,则a 或者b其中一个正确则式子正确,1=1为永真式。最后的#的注释,截断后面的sql语句。

seu_wlan crack

提示为burp爆破, send to inturder, payload type设置为number . from 0 to 9999 ,step =1,min integer digits=4,就可以遍历190000-199999的密码了。

execute the command you want to get flag

黑名单
$substitutions = array(
        '&'  => '',
        ';' => '',
        '|' => '',
        '-'  => '',
        '$'  => '',
        '('  => '',
        ')'  => '',
        '`'  => '',
        '||' => '',
    );

但是我们可以发现并没有过滤\n(换行符),因此可以使用换行符绕过。%0a是urlencode后的换行符。啊哦,这里使用burp的repeater发送数据包。



crypto

参考:CTF中那些脑洞大开的编码和加密

这不是凯撒

gmbh|E1`z1v`lo1x`btd22~

问了问小伙伴,才知道这是移位密码~

与凯撒密码类似,区别在于移位密码不仅会处理字母,还会处理数字和特殊字符,常用 ASCII 码表进行移位。其破解方法也是遍历所有的可能性来得到可能的结果。

解码地址在这里

base1

是在这里解码(base64)的哦~

base2

base家族编码:

@iH<,{pv,9Qs^m9j9GH<f,@GBW

嗯,猜不到是什么,最后问了小伙伴是base91。其实在这个网址搜索base


也可以找到的呢

areyouok

ook是开玩笑的编程语言。在这里解码

中国人的价值观

核心价值观解码工具


Misc

Crack Zip
利用工具 azpr破解zip的弱密码

相关文章

  • 【东大欢乐赛】web部分

    参考:官方writeup Web seu_wlan level_1 模拟手机访问:没有想到要修改请求头中的User...

  • 赛东大纲

    真正的暗剧本是写在动物的潜意识里的,暗剧本会左右物质世界。 厄庇米修斯是普罗米修斯的弟弟,因兄长死了,厄庇米修斯极...

  • CTF中的几种git泄露

    git泄露是常见的ctf题型,来看几个例子 Hello World (i春秋 第二届春秋欢乐赛 web) 这里只说...

  • 欢乐斗地主——豪掷千豆

    欢乐斗地主,许久没有玩,这两天休息放松,于是玩了会。 是在欢乐挑战赛,玩了新手赛和精英赛,后来发现精英赛费豆,于是...

  • 内部选拔赛WEB部分解题报告

    EASY-WEB 题目界面 -解题过程 点击myserver访问相关页面,发现网页源代码中存在敏感文件信息 陆续访...

  • RCTF 2018 Writeup — De1ta

    先给个总的writeup,后面我把web部分的赛题尽量都复现完,详细写一下https://xz.aliyun.co...

  • 当你能够赢,一定要狠狠地赢!

    我很喜欢斗地主!而且一般都会选择玩腾讯欢乐斗地主“挑战赛”。 腾讯欢乐斗地主的“经典精英赛”和“经典大师赛”,在你...

  • Web服务端(Nginx、Tomcat)面试要点

    1 WEB服务端综述部分2 Nginx部分3 Tomcat部分 1 WEB服务端综述部分 1.1 什么是WEB服务...

  • WpsecCTF Web部分

    web签到题 这题主要考的是对一个网页出现的数据进行收集吧,很简单的一个题目,不过如果你要是没注意一个小小的细节,...

  • python web 部分

    python web 部分 WSGI 什么是 WSGI? 为什么需要它? Python Web Server Ga...

网友评论

    本文标题:【东大欢乐赛】web部分

    本文链接:https://www.haomeiwen.com/subject/cuxaoftx.html