您当前的位置: 首页 > 

Snakin_ya

暂无认证

  • 5浏览

    0关注

    107博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

[ctfshow]终极考核wp

Snakin_ya 发布时间:2022-07-07 17:22:54 ,浏览量:5

web 640

页面明文flag

web 641

image-20220307233244933

首页http头

web 642

首页查看源码,发现可疑路径

/system36d/static/css/start.css

访问/system36d,需要登录,抓包

image-20220706011559378

得到flag

web 644

进入登陆页面/system36d/login.php

image-20220706011714167

需要输入密码开门,查看js文件,发现密码为0x36D

输入密码后得到flag

web 645

备份数据,数据中存在flag

web 643

在网络测试功能当中可以执行命令,抓包修改测试命令为ls

发现secret.txt,访问得到一串url编码

解码得到flag

web 646

在系统更新处填入645的flag,进行权限验证后远程更新

此时抓一下远程更新的包

image-20220706124421080

这里存在远程请求文件,很像文件包含,尝试读一下文件

image-20220706125156037

确实可以,我们依次读取一下web 643中得到的文件

checklogin.php

            
关注
打赏
1650510800
查看更多评论
0.0496s