题目描述:$password$_POST[passwd]; $sql"SELECT passwd FROM users WHERE usernamebilala and passwd$password;"; 从描述看出是quine注入,且用户名要是bilala
1、经测试,参数为:username&passwd&login登录&a…
base解码可得压缩包密码
二分法盲注
import urllib.parse,re
with open(raccess.log,r) as f:logf.readlines()
dict1{}
count0
#判断逻辑,最后一个fasle则取自身;最后一个为true则加1;
for each in log:resre.findall(rflag\),(\d),1\)\)…
进入注册界面后 假设sql:update user set password ‘’ where username ‘’ and password ‘’ 此时如果我们注册的用户名是admin’–、admin’#、admin’–的话 update user set password ‘123’ where username ‘admin’#’ and passwor…
[NISACTF 2022]popchains
Happy New Year~ MAKE A WISH
<?phpecho Happy New Year~ MAKE A WISH<br>;if(isset($_GET[wish])){ #通过get获取wish的值 并判断是不是空@unserialize($_GET[wish]); #反序列化wish
}
else{$a=new Road_is_Long; #实例化Road_is…
题目环境: 题目难度:★★ 题目描述:Q的系统会不会有漏洞? 看到了登录窗口,使用burp suite工具进行抓包 burp suite抓包 admin 1 Repeater重放Send放包 Your IP is not the administrator’s IP address! 您的IP不是管理…
前言:本文需要注册一个xss平台,以接收xss反弹回来的数据,请自己在互联网上寻找合适的xss平台 1. 构造闭合语句
根据题目提示,判断网站存在DOM xss漏洞
查看页面源代码,发现关键位置,其中CTFHub is very n…
什么是CTF?
CTF(Capture The Flag,中文一般译作“夺旗赛”)在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。CTF起源于1996年DEFCON全球黑客大会,用以代替之前黑客们通过互相发起真实攻击进行…
文章目录 题一题二多项式RSA 题三多项式dlp 确实不会,简单记一下 题一
[*CTF-2022]ezrsa
题目描述:
from Crypto.Util.number import getStrongPrime
from gmpy import next_prime
from random import getrandbits
from flag import flagpgetStrongPr…
king
题目描述:李华学习到了sql注入相关的知识,他觉得十分有趣,下去还自己找了一些靶场练手,拿掉几个题之后他信心大增,扬言自己是king of sqli,这时有师傅告诉他不仅有sql注入,还有nosql注入&…
提示 伪协议的各种应用 首先我们来一步一步分析 首先要判断text是否传入参数,并且将传入的text以只读的方式打开要绝对等于I have a dream才会进入下一步 这里需要用到伪协议data://text/plain或者php://input都可以 最终要利用到这个include包含函数 这里提示了…
题1
题目描述:
from Crypto.Util.number import *
from flag import flag
import gmpy2
assert(len(flag)38)
flag bytes_to_long(flag)p getPrime(512)
q getPrime(512)e 304
enc pow(flag,e,p*q)
print(p)
print(q)
print(enc)
#9794998439882070838464987…
本实验是输入id获取结果,查看页面源码,没有什么注释信息。随便输入个1,结果为You are in ...............,其他的id显示为You are not in ...............使用Burp suite进行模糊测试,结果为or部分sql命令都可以使用。…
【AWVS】简介 Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试目标网站的安全,检测流行安全漏洞。WVS可以检查SQL注入漏洞,也可以检查跨站脚本攻击漏洞,可以…
文章目录 一.Base二.How to use python1.程序逻辑分析2.爆破flag[11]~flag[14]3.爆破sha14.sha256掩码爆破 三.IKUN检查器1.查看程序信息2.分析程序逻辑3.button1_conClick函数4.check1函数5.check2函数6.check3函数7.check4函数8.check5函数 四.junk code1.使用32位动态调试工…
wiz启动了一个名为“The Big IAM Challenge”云安全CTF挑战赛。旨在让白帽子识别和利用 IAM错误配置,并从现实场景中学习,从而更好的认识和了解IAM相关的风险。比赛包括6个场景,每个场景都专注于各种AWS服务中常见的IAM配置错误。
Challenge…
文章目录 coppersmith的一些相关知识题1 [N1CTF 2023] e2Wrmup题2 [ACTF 2023] midRSA题3 [qsnctf 2023]浅记一下 coppersmith的一些相关知识
上界 X c e i l ( 1 2 ∗ N β 2 d − ϵ ) X ceil(\frac{1}{2} * N^{\frac{\beta^2}{d} - \epsilon}) Xceil(21∗Ndβ2−ϵ) …
sql注入的类型
类型一:数字型注入和union 注入
http://127.0.0.1/page_detail.php?id1 union select 1,(select password from user where usernameadmin),3 limit 1,2
类型二:字符型注入 前面闭合 后面注释 来逃逸出单引号或者双引号 http://127…
BUUCTF:https://buuoj.cn/challenges
题目描述: 得到的 flag 请包上 flag{} 提交。
密文: 下载附件得到一个.txt文本。 解题思路: 1、结合题目提示和文本特征,可以确定为Ook!编码。
Ook. Ook. Ook. Ook. Ook. Ook…
目录
①逃
②More Fast
③midsql
④InjectMe
⑤PharOne ⑥flask disk ①逃 一眼字符串逃逸
bad 替换为 good 字符增加一位
先构造一下试试
<?php
class GetFlag {public $key;public $cmd "ls /";}
$a new GetFlag();
echo serialize($a);
得到O:7:…
Checkin
题目描述:Welcome to VNCTF 2024~ long time no see.
开题,是前端小游戏 源码里面发现一个16进制编码字符串 解码后是flag CutePath
题目描述:源自一次现实渗透
开题 当前页面没啥好看的,先爆破密码登录试试。爆破无果…
UTCTF 2024 Beginner: Off-Brand Cookie Clicker
题目描述:
I tried to make my own version of cookie clicker, without all of the extra fluff. Can you beat my highscore?
分数:100
步骤:
查看前端js代码,点击次数大于…
休的时间有点长,慢慢的不想打比赛了。周六有个外国比赛,上来签到题就卡了。
Rick Roll
给了个pdf,一眼丁真就是维吉尼亚 Civvc Ihsce Gzgg Rtj Yp Nptx sd wtilpzjgw tf wqoj Nsu byqp ywi rlwgl fch sf oq B F uylc nqfrxxmvyvl bwet Zx v…
目录
my first cms
全世界最简单的CTF
attack_tacooooo 属实太菜了,3/4 my first cms
一眼搜版本2.2.19 CVE -CVE-2024-27622 GitHub - capture0x/CMSMadeSimple 访问/admin/login.php 爆出弱口令,后台登录
admin Admin123 Extensions > User D…
目录
[RoarCTF 2019]Easy Java
[网鼎杯 2018]Fakebook
[CISCN2019 华北赛区 Day2 Web1]Hack World
[BJDCTF2020]The mystery of ip
[网鼎杯 2020 朱雀组]phpweb
[BSidesCF 2020]Had a bad day
[BJDCTF2020]ZJCTF,不过如此 [BUUCTF 2018]Online Tool [GXYCTF…
知识点:
功能分析 登录界面一般是 where username and password 可以从username出手,注释掉and语句单引号闭合绕过 通过测试和报错信息发现是一个单引号读取输入可以单引号闭合绕过关键字过滤 or and 过滤 || &&替换双写绕过select from wher…
题目环境判断注入类型 1 2 3 1’ 输入1’报错提示bool(false) 可知是字符型的布尔注入(盲注) 尝试万能密码 1’ or ‘1’1 已检测SQL注入 猜测某些关键字或者字符被过滤 FUZZ字典爆破 可以看到部分关键字被过滤,包括空格 All You Want Is In …
Web
LovePHP 你真的熟悉PHP吗? 源码如下
<?php
class Saferman{public $check True;public function __destruct(){if($this->check True){file($_GET[secret]);}}public function __wakeup(){$this->checkFalse;}
}
if(isset($_GET[my_secret.flag]…
低加密指数广播攻击
原理 e 较小, 模数n和密文c不同,明文m和加密密钥e相同。 有多组n和c,组数k,一般k等于e;
中国剩余定理
当e k 3
有同余式组:
C1 m**e mod n1
C2 m**e mod n2
C3 m**e mod n…
文章目录 EzRSACB backpack 这次比赛没打,记错时间了,看了一下,如果去做的话大概也只能做出那两道简单的题,还是太菜啦 EzRSA
题目描述:
from Crypto.Util.number import *
import random
from gmpy2 import *
from …
文章目录 October 2019 Twice SQL Injection[GYCTF2020]EasyThinking[BJDCTF2020]EzPHP[HFCTF2020]JustEscape(vm2沙箱逃逸)[GXYCTF2019]StrongestMind[GKCTF 2021]easycms[SUCTF 2018]GetShell[b01lers2020]Life on Mars[WMCTF2020]Make PHP Great Again[MRCTF2020]Ezaudit[CS…
何为CTF ?
CTF(Capture The Flag)夺旗比赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。CTF起源于1996年DEFCON全球黑客大会,以代替之前黑客们通过互相发起真实攻击进行技术比拼的方式。…
中间的那个人
题目描述:
from secret import flag
from Crypto.Util.number import *
from Crypto.Cipher import AES
from hashlib import sha256
from random import *p getPrime(128)
g 2
A getrandbits(32)
B getrandbits(32)Alice pow(g,A,p)
Bob pow(…