CTF-攻防世界web新手入门篇

article/2025/7/8 7:42:52

CTF-攻防世界web新手入门(全)

      • 攻防世界网址
      • 1、view_source
      • 2、robots
      • 3、backup
      • 4、cookie
      • 5、disabled_button
      • 6、weak_auth
      • 7、simple_php
      • 8、get_post
      • 9、xff_referer
      • 10、webshell
      • 11、command_execution
      • 12、simple_js

攻防世界网址

https://adworld.xctf.org.cn
新手篇虽然非常简单,但是对于小白来说这种最常见的常识或者思路可能不熟悉,所以在这里给大家分享一下最不起眼的小常识或者小技巧。

1、view_source

在这里插入图片描述

  1. 访问题目场景,如下图
    在这里插入图片描述

  2. 鼠标右击不能用,但是F12也可以看源码,发现有个脚本是实现该功能的
    在这里插入图片描述

  3. 该题目就是考验查看源码的方式,对前端控制台熟悉不熟悉

2、robots

在这里插入图片描述

  1. 先访问题目场景,结果什么都没有
    在这里插入图片描述
  2. 根据题目得知这道题是考验对robots协议熟悉不,先说说 什么是robots协议,robots协议又叫robots.txt文件,一般存放在网站的根目录下,目的是为了限制搜索引擎爬取网站内容的范围,文件格式一般如下:

1、User-agent: * 这里的*代表的所有的搜索引擎种类,*是一个通配符
2、Disallow: /admin/ 这里定义是禁止爬寻admin目录下面的目录
3、Disallow:/ab/adc.html 禁止爬取ab文件夹下面的adc.html文件
4、Allow: /cgi-bin/ 这里定义是允许爬寻cgi-bin目录下面的目录
5、Allow: /tmp 这里定义是允许爬寻tmp的整个目录
6、Allow: .htm$ 仅允许访问以".htm"为后缀的URL。

  1. 那么这个题目可以直接访问看看,可以看到有个f1ag_1s_h3re.php文件是禁止被爬取到的,我们直接访问一下这个文件
    在这里插入图片描述
  2. 访问成功,获取到flag
    在这里插入图片描述

3、backup

在这里插入图片描述

  1. 访问题目场景
    在这里插入图片描述

  2. 这个题目比较简单,重点考查是否了解备份文件命名的规律,最常见的备份文件的后缀有:".git”、“.svn"、“.swp”".~”、".bak"、“.bash_history"、".bkf"、“.zip”,常见的网站源码备份文件后缀:“.tar”、“.tar.gz”、“.zip”、“.rar”,常见的网站源码备份文件名:web、website、backup、back、www、wwwroot、temp等。
    在这里插入图片描述

4、cookie

在这里插入图片描述

  1. 访问界面显示你知道cookie吗?针对小白应该,直接F12查看cookie信息
    在这里插入图片描述
  2. 根据cookie信息看到cookie的值是cookie.php页面,直接访问,根据页面提示在控制台的网络模块下查看响应报文,得知lflag
    在这里插入图片描述

5、disabled_button

在这里插入图片描述

  1. 查看场景环境,是个不能按的按钮,一般这种直接看源码即可
    在这里插入图片描述

  2. 查看源码,更改前端代码,删除使按钮失效的代码,直接按按钮
    在这里插入图片描述在这里插入图片描述

6、weak_auth

在这里插入图片描述

  1. 弱口令,非常简单,直接爆破,或者自己猜测即可,账号admin,密码123456即可登录
    在这里插入图片描述
    在这里插入图片描述

7、simple_php

在这里插入图片描述

  1. 访问场景,只有php代码,需要审计代码才知道需要做什么,传什么参数。代码中include包含了一个config.php代码,然后定义了两个变量a、b接收参数a和b的值,然后判断a的值为0时输出flag1,然后判断b的值,若是数字则退出,若是大于1234的值则输出flag2,那这个最终结果是flag1和flag2值合并在一起就是最终的flag。
    在这里插入图片描述
  2. 直接在index.php后面加上参数的值满足条件即可
    在这里插入图片描述

8、get_post

在这里插入图片描述

  1. 访问场景
    在这里插入图片描述

  2. 需要get方式提交参数a并且值为1
    在这里插入图片描述

  3. post方式提交参数b并且值为2,这里是在考查get方式和post方式提交参数的区别,也可以burp抓包进行提交
    在这里插入图片描述

9、xff_referer

在这里插入图片描述

  1. 访问场景
    在这里插入图片描述

  2. 抓包查看,因为我们知道请求报文的头部字段中,referer和XFF是可以伪造的
    在这里插入图片描述

  3. 将报文发送到repeater模块,根据开始界面的提示,需要伪造ip地址,应该就是伪造X-Forwarded-For字段,这个字段记录了访问web服务器的客户端的IP地址
    在这里插入图片描述

  4. 看到响应报文显示必须来自www.google.com,所以这个是在说你访问/根目录页面的上一页面必须是来自google页面,那么这个字段是referer头部字段的功能,只需要再伪造一下这个字段的值即可
    在这里插入图片描述

10、webshell

在这里插入图片描述

  1. 访问场景
    在这里插入图片描述

  2. <?php @eval($_POST['shell']);?>这个代码是一句话木马的最简单写法,其中shell是最重要的传递值的参数或者用管理工具连接用到的密码,先大胆试一下(对了,你们应该知道hackerbar吧)
    在这里插入图片描述

  3. 经过上面测试就知道这个代码所存在的页面,可以直接用webshell管理工具连接一波
    在这里插入图片描述

11、command_execution

在这里插入图片描述

  1. 访问场景,这是一个命令执行的功能页面,只要确定自己输入的命令被执行,则存在命令执行漏洞,可以查看文件等
    在这里插入图片描述

  2. 根据系统命令的特性,ping命令需要跟ip地址,但是可以用command1&command2、command1&&command2、command1|command2、command1||command2等符号来拼接额外的系统命令来执行,那么这里
    &表示无论command1会不会执行,command2都会执行,
    在这里插入图片描述

  3. 查看flag.txt文件
    在这里插入图片描述

12、simple_js

在这里插入图片描述

  1. 访问场景
    在这里插入图片描述

  2. 这个篇幅过长,大家可以看这个博主https://blog.csdn.net/aa2528877987/article/details/122149327,写的很好

希望可以帮助到大家,也希望可以互相交流,一起进步!


http://chatgpt.dhexx.cn/article/nHBOaQ1o.shtml

相关文章

【愚公系列】2023年04月 攻防世界-MOBILE(Android2.0)

文章目录 前言一、Android2.01.题目2.答题 前言 下面介绍两个反编译工具 jadx是一个用于反编译Android APK文件的开源工具&#xff0c;静态反编译&#xff0c;查找索引功能强大jeb和IDA很像&#xff0c;属于动态调试&#xff0c;可以看java汇编也可以生成伪代码&#xff0c;还…

方法重载与方法重写

方法重载 目的&#xff1a;为了解决两个或多个功能相同的不同方法在命名时出现多个不同方法名的问题&#xff0c;重载把一组功能相同的方法命名为同一个方法名&#xff0c;这样就可以减轻开发者在方法的命名上的痛苦。 什么是方法重载 在同一个类中, 具有相同方法名的一组方…

java重写是什么?方法重写特点是什么?

Java属于入门容易&#xff0c;天花板却极高的编程语言。java重写是什么&#xff1f;对于java工程师来说技术的不断发展,需要不断学习java进阶知识。为了帮助大家巩固基础&#xff0c;本文解答了java重写是什么?方法重写特点是什么?等相关问题&#xff0c;希望可以帮到大家。 …

彻底搞懂为什么重写equals还要重写hashcode?

引言 原文链接&#xff1a;深入理解equals和hashCode 由于hashCode与HashMap有一定关系&#xff0c;推荐大家看一下我的这篇文章 HashMap源码大剖析 本文介绍java.lang.Object类中的两个方法&#xff1a;equals和hashCode。这两个方法大家应该都知道&#xff0c;但是这两个方…

Java方法的重写

一、 方法的重写&#xff08;Override&#xff09; 重写是子类对父类的允许访问的方法的实现过程进行重新编写&#xff0c;返回值和形参都不能改变。 重写的好处在于子类可以根据需要&#xff0c;定义特定属于自己的行为。也就是说子类能够&#xff0c;根据需要实现父类的方法。…

方法的重写

方法的重写和super关键字 1、重写&#xff1a; 在Java和其他一些高级面向对象的编程语言中&#xff0c;子类可继承父类中的方法&#xff0c;而不需要重新编写相同的方法。但有时子类并不想原封不动地继承父类的方法&#xff0c;而是想作一定的修改&#xff0c;这就需要采用方…

Java方法之重写

方法的重写是学习java面向对象过程中一个极其重要的知识点。那么什么叫方法的重写呢&#xff1f;举个例子&#xff08;再次摆上使用了多次的老图&#xff09;&#xff1a;              博主毕业后&#xff0c;终于继承了家里面的一笔巨额财产&#xff1a;一辆奇瑞…

为什么重写equals一定要重写hashcode?

引言 这篇文章已经是我很久之前写的&#xff0c;其中的内容表述得不太清楚&#xff0c;或多或少难以让人信服&#xff0c;于是我又写了一篇&#xff0c;链接如下&#xff1a; CSDN链接&#xff1a;彻底搞懂为什么重写equals还要重写hashcode&#xff1f; 微信公众号链接&…

详述重写

1、什么是重写 重写即重新改写&#xff0c;是为了将一个已有的事物进行某些改变以适应新的要求 2、为什么要重写 方法使用的是父类的eat方法&#xff0c;子类继承自父类的eat方法已经不能“准确描述子类自身的行为”&#xff0c;此时就需要用到重写 注&#xff1a;如果父类中…

什么是重写?重写的作用?

一、什么是重写&#xff1f; 1. 重写(Override)概念 重写是子类对父类的允许访问的方法的实现过程进行重新编写, 返回值和形参都不能改变。即外壳不变&#xff0c;核心重写&#xff01; 重写的好处在于子类可以根据需要&#xff0c;定义特定于自己的行为。 也就是说子类能够…

店铺淘客软件定制,1688分销软件OEM贴牌配合精细化运营提升店铺流量

之前做淘宝的有很多人做的是店淘模式&#xff0c;简单来讲店淘模式就是我们开一个淘宝店&#xff0c;然后用软件采集淘宝联盟上的高佣金高销量产品上传到咱们自己的店铺&#xff0c;目前市场上这类软件种类繁多&#xff0c;主要是看软件的功能&#xff0c;安全深度&#xff0c;…

弘辽科技:拼多多的流量从何而来?怎样提升店铺流量?

原标题《弘辽科技&#xff1a;拼多多的流量从何而来?怎样提升店铺流量?》 无论在哪个平台开店&#xff0c;要想商品卖出去&#xff0c;就一定要有要有流量才可以。自然流量对卖家来讲&#xff0c;肯定是最好的&#xff0c;因为不用花钱去做推广。那么&#xff0c;拼多多的流…

弘辽科技:10大手淘推荐流量来源地,快速提升店铺流量

原标题《弘辽科技&#xff1a;10大手淘推荐流量来源地&#xff0c;快速提升店铺流量》 在手淘上面有不少流量都是来自于推荐的&#xff0c;但是这些流量都是来源于哪些呢&#xff1f;商家们肯定对此很是疑惑&#xff0c;对这些“不知来源的流量”很是好奇。接下来就告诉大家这…

分享淘宝如何提升免费流量 附疫情期间遇到的一些店铺问题

大家保护好自己不给祖国添麻烦!出门戴口罩&#xff0c;勤洗手&#xff0c;少去人群聚集处。疫情期间很多人都不知做什么&#xff0c;有很多喜欢淘宝在做的时候去碰到了一堆问题如:铺流量下滑&#xff0c;或者标题修改流量降低&#xff0c;提升店铺流量办法等等很多&#xff0c;…

店铺自然流量是什么?如何提升其自然流量

我们常说&#xff0c;互联网时代流量为王。那么自然流量是什么&#xff1f;是线上的客流&#xff0c;获取流量&#xff0c;才能获取消费者&#xff1b;但自然流量不是最关键的&#xff0c;如何转化流量才是关键。本文带你分析分析自然流量及其转化问题&#xff0c;以及如何提升…

Shopee Man多店铺运营管理工具教你提升印尼Shopee本土店铺流量

现在做Shopee平台&#xff0c;提升店铺流量至关重要&#xff0c;流量在一定程度上能够决定店铺的销量&#xff0c;所以当现在有许多商家入驻东南亚地区最具潜力的电商市场印尼站时&#xff0c;就会从提升店铺流量这方面下功夫&#xff0c;那么想要提升Shopee印尼站的店铺流量&a…

Lazada Feed可行性在于提升Lazada店铺流量的工具之一

Lazada发展迅速&#xff0c;成为了跨境电商引领者之一。Lazada平台也越来越重视内容营销发展。Lazada有Feed的内容方式&#xff0c;可以助力卖家进行一个营销推广的作用&#xff0c;达到促进销量增长的效果。 Lazada Feed可以理解为淘宝的微淘&#xff0c;是卖家通过发布互动帖…

提升eBay店铺流量的方式有哪些?

对很多淘宝ebay卖家来说&#xff0c;也希望能够做好店铺的站外推广&#xff0c;但是也有很多的方式&#xff0c;我这就来给各位卖家们详细介绍一下&#xff0c;另外也要了解一下推广到底需要多久才有效果。 1、Facebook广告 Facebook广告作为全球最大的社交平台&#xff0c;自然…

成都榆熙:商家怎样提升店铺自然流量?

越来越多的商家都开始入驻拼多多&#xff0c;而盲目跟风开店是不可行的&#xff0c;多多少少都需要有一些开店经验和对拼多多的了解&#xff0c;那么如果拼多多店铺一直没有自然流量怎么办呢&#xff1f;一起来和成都榆熙小编来看看吧。 一、什么是拼多多自然流量&#xff1f;…

速卖通店铺流量下滑什么原因,如何做提升?(测评补单)

速卖通作为阿里巴巴未来国际化的重要战略产品,已成为全球最活跃的跨境电商平台之一,并依靠阿里巴巴庞大的会员基础,成为目前全球产品品类最丰富的平台之一。 近期有朋友问我&#xff0c;速卖通店铺开了几个月&#xff0c;店铺流量一直都是稳定上升状态&#xff0c;可是不知道怎…