木偶's blog


  • 首页

  • 关于

  • 标签

  • 分类

  • 归档

  • 搜索

Bugku(2)

发表于 2018-12-26 | 分类于 CTF-WP |
字数统计: 721 字 | 阅读时长 ≈ 2 分钟

Web8/welcome to bugkuctf

php变量覆盖漏洞

<?php
extract($_GET);
if (!empty($ac))
{
$f = trim(file_get_contents($fn));
if ($ac === $f)
{
echo “This is flag:” .” $flag”;
}
else
{
echo”sorry!”;
}
}
?>

阅读全文 »

Bugku

发表于 2018-12-21 | 分类于 CTF-WP |
字数统计: 1.9k 字 | 阅读时长 ≈ 7 分钟

Bugku补题

备份是个好习惯

题目不难涉及到的php函数比较多,都是现查的,记一下
开始备份提示,查看临时文件index.php~或者index.php.bak
index.php.bak中有源码

阅读全文 »

xss跨站脚本攻击

发表于 2018-12-01 | 分类于 CTF-基础 |
字数统计: 457 字 | 阅读时长 ≈ 1 分钟

XSS (Reflected)

用phpstudy搭了一个渗透测试环境,从xss开始吧,难度从低到高的源码

阅读全文 »

黑白盒

发表于 2018-10-07 | 分类于 CTF-WP |
字数统计: 1.7k 字 | 阅读时长 ≈ 6 分钟

黑白盒复现(补招新题)

招新赛的时候没做这道题,前几天听止痒学长讲完之后觉得里面有很多知识点没有了解过,复现的时候也出现了问题,所以把完整的步骤和其中涉及的知识点整理出来吧。

首先我们可以看到界面中只有登陆和注册可以打开,可能会存在sql注入,同时在头像处可以上传文件,又可能存在文件上传漏洞。

文件上传漏洞

分类

1、上传文件是PHP、JSP、ASP等脚本代码,服务器的Web容器解释并执行了用户上传的脚本,导致代码执行;

2、上传文件是crossdomain.xml,导致可以控制Flash在该域下的行为(其他通过类似方式控制策略文件的情况类似);

3、上传文件是病毒、木马文件,黑客用以诱骗用户或者管理员下载执行植入到pc中。

4、上传文件是钓鱼图片或为包含了脚本的图片,在某些版本的浏览器中会被作为脚本执行,被用于钓鱼和欺诈。

阅读全文 »

同源策略

发表于 2018-10-05 | 分类于 CTF-基础 |
字数统计: 506 字 | 阅读时长 ≈ 1 分钟

同源策略

最近在补一些基础知识,在浏览器安全最开头就看到了一个新的名词:同源策略

首先是源的概念:

• 源(origin)就是协议、域名和端口号。 以下是相对于 http://www.a.com/test/index.html 的同源检测
• http://www.a.com/dir/page.html —-成功
• http://www.child.a.com/test/index.html —-失败,域名不同
• https://www.a.com/test/index.html —-失败,协议不同
所以所谓同源就是协议、域名和端口号均相同。

什么是同源策略:

阅读全文 »

博客初建

发表于 2018-10-03 |
字数统计: 61 字 | 阅读时长 ≈ 1 分钟

从零开始,希望这个博客可以和我一起进步,逐渐懂得更多。

博客更新

生成新的文章

1
hexo n xxxx

生成静态页面

1
hexo generate

预览博客效果 Localhost:4000

1
hexo server

同步到Github

1
hexo deploy
123
木偶

木偶

一个零基础小白的成长记录。

26 日志
4 分类
4 标签
RSS
GitHub Twitter 知乎
友情链接
  • evi0s
  • 北方
  • enivs0rt
  • 澜洲
  • bdwms
  • 老大
  • 方姐姐
  • 叶姐姐
  • 戳戳龙
© 2018 — 2021 木偶
由 Hexo 强力驱动
|
主题 — NexT.Gemini v5.1.4
0%