CTFshow-Web25进阶:从mt_rand爆破到php_mt_seed实战逆向分析

1. 从“爆个🔨”到“原来如此”:Web25的解题心路历程

我记得第一次做CTFshow的Web25这道题时,整个人都是懵的。题目代码看起来不长,但里面那个mt_rand()函数就像个黑盒子,不知道它到底会吐出什么数字。最要命的是,这个随机数的种子居然来自flag的MD5值前8位转十进制——这flag我要是知道,还用做题吗?这不就成了“先有鸡还是先有蛋”的问题吗?

当时我犯了个很多新手都会犯的错误:看代码不仔细。我一眼扫过去,看到hexdec(substr(md5($flag), 0,8)),脑子里自动脑补成了“flag的前8个字符的MD5”。结果折腾了半天,怎么算都不对。后来静下心来一行行读代码,才发现人家说的是“整个flag的MD5值,取前8位十六进制,再转成十进制”。这一字之差,思路就完全跑偏了。

真正让我开窍的是想明白了$rand这个变量。代码里写着if((!$rand)),意思是只有当$rand为0的时候,才会进入检查token的逻辑。而$rand = intval($r)-intval(mt_rand()),所以要让$rand为0,就必须让intval($r)等于intval(mt_rand())。这时候我突然想到:如果我传r=0会怎么样?那$rand不就等于-mt_rand()了吗?服务器会把这个负的随机数回显给我,我不就知道mt_rand()的值了吗?

这个“灵光一现”让我兴奋了半天。实测下来,传?r=0果然返回了一个负数,比如-646081337。取个绝对值,我就得到了服务器第一次调用mt_rand()生成的值:646081337。但问题还没完——后面还有个token==mt_rand()+mt_rand()的判断。这里又有个坑:很多人会以为mt_rand()+mt_rand()就是2*mt_rand(),但实际上每次调用mt_rand()都会生成不同的数,哪怕种子相同。

我写了个简单的测试代码验证了一下:

<?php
mt_srand(123456);
echo mt_rand(), "\n";  // 第一次调用
echo mt_rand(), "\n";  // 第二次调用
echo mt_rand(), "\n";  // 第三次调用
?>

运行后发现三次输出的数字都不一样。这意味着我需要知道种子,然后生成第二次和第三次的随机数,把它们加起来作为token。但种子是未知的,怎么破?这时候就该请出我们今天的主角——php_mt_seed工具了。

2. 深入理解PHP伪随机数的“伪”在哪里

在讲具体工具之前,我觉得有必要先搞清楚PHP的mt_rand()到底是怎么回事。很多人听到“随机数”就觉得是完全不可预测的,但在计算机领域,除了硬件随机数生成器,大部分所谓的随机数都是“伪随机数”。

你可以把mt_srand(种子)想象成

本数据集来源于 2024 年 7 月在江西省中东部余干县、贵溪市、金溪县丘陵林地采集的千枚岩、红砂岩、花岗岩母质发育红壤关键带剖面土壤实测数据,空间覆盖 3 个县域不同岩性风化壳林地,采样点位经纬度分别为千枚岩剖面 P10(116.8316°E,28.5269°N)、红砂岩剖面 P08(117.1048°E,28.3492°N)、花岗岩剖面 P04(116.6883°E,27.9963°N);垂直空间采样深度存在差异,千枚岩与花岗岩剖面采样深度 0~600 cm,红砂岩剖面采样深度 0~450 cm,垂直分层采样分辨率为 0~50 cm 区间分 0~20 cm、20~50 cm 两层,50 cm 以下土层以 50 cm 为固定间隔分层,整套数据集共包含 36 条土壤剖面分层记录,其中 P10 千枚岩剖面 13 条、P08 红砂岩剖面 11 条、P04 花岗岩剖面 13 条。数据采集时间为 2024 年 7 月,实验室理化指标、矿物测试、酸碱滴定及统计建模工作于 2024 年 7 月 —2026 年 5 月完成,无时间序列连续监测数据,仅为单次野外剖面采样静态数据集。 数据集包含野外剖面基础信息、土壤酸碱滴定原始数据、土壤酸度指标、交换性盐基与交换性酸、土壤机械组成、有机质、黏土与原生矿物半定量 XRD 数据、无定形 / 晶形铁铝氧化物含量。全量理化指标计量单位统一规范:酸缓冲容量 pHBC 单位为 cmol・kg⁻¹・pH⁻¹,交换性酸、交换性盐基离子单位为 cmol・kg⁻¹,矿物以质量百分比(%)表示,、黏粒 / 粉粒 / 砂粒、有机质、铁铝氧化物单位均为g/kg,pH 为无量纲数值。 覆盖范围: 中位纬度: 28.2616 中位经度: 116.89654999999999 南界纬度: 27.9963 西界经度: 116.6883 北界纬度: 28.5269 东界经
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值