惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

aimingoo的专栏
aimingoo的专栏
Security Archives - TechRepublic
Security Archives - TechRepublic
NISL@THU
NISL@THU
T
The Exploit Database - CXSecurity.com
T
Threat Research - Cisco Blogs
A
Arctic Wolf
C
Cyber Attacks, Cyber Crime and Cyber Security
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
T
The Blog of Author Tim Ferriss
Simon Willison's Weblog
Simon Willison's Weblog
V
Visual Studio Blog
T
Tenable Blog
J
Java Code Geeks
C
CERT Recently Published Vulnerability Notes
The Register - Security
The Register - Security
The Cloudflare Blog
博客园 - 叶小钗
人人都是产品经理
人人都是产品经理
U
Unit 42
宝玉的分享
宝玉的分享
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 司徒正美
Last Week in AI
Last Week in AI
Forbes - Security
Forbes - Security
I
Intezer
云风的 BLOG
云风的 BLOG
雷峰网
雷峰网
Scott Helme
Scott Helme
月光博客
月光博客
Google Online Security Blog
Google Online Security Blog
T
Tailwind CSS Blog
爱范儿
爱范儿
Recent Commits to openclaw:main
Recent Commits to openclaw:main
L
LangChain Blog
S
Securelist
Spread Privacy
Spread Privacy
D
Darknet – Hacking Tools, Hacker News & Cyber Security
酷 壳 – CoolShell
酷 壳 – CoolShell
P
Proofpoint News Feed
C
Cybersecurity and Infrastructure Security Agency CISA
Hugging Face - Blog
Hugging Face - Blog
S
Security Affairs
S
SegmentFault 最新的问题
L
Lohrmann on Cybersecurity
Application and Cybersecurity Blog
Application and Cybersecurity Blog
T
Tor Project blog
博客园 - 聂微东
H
Heimdal Security Blog
B
Blog
Attack and Defense Labs
Attack and Defense Labs

猫涅的秘密结社

关于就职的思考 hackthissite-org 数据库原理相关 关于在与我互动前你可能需要了解的事 信安roadmap 个人主页开发汇报 六级生词速记本——附考后感想 数据结构C++自学相关 NewStarCTF-2025 三款steam付费番茄钟软件测评 夏令营-ai hello-world qt环境下的c++程序编写 新新的年 qq机器人配置二三事 搞点java 读书笔记-当下的力量 网页小修时间 glibc更新记录 Vulhub在线靶场记录 Vulhub记录(旧的) 神奇脚本在哪里-CTF之Pwn BaseCTF高校联合新生赛2024 逆逆逆逆逆向-CTF之reverse 求解 夺旗时间 学学学 渗透测试相关 协议/漏洞/网络 最新的知识点 数据分析相关 zico2解析 OverTheWire-bandit解析 靶机解析-gigachad ctf实战相关1 复习time 开学季 维修时间 小小修整 学校实训-笔记 每周靶机之Beelzebub 读书笔记-如何阅读一本书 DC-4解析 DC-2解析 每周靶机之ted 靶机-DC-1 每周靶机之bob potato解析 xss跨站点脚本攻击 每周靶机之Tommyboy1dot0 owasp命令执行漏洞 owasp文件包含漏洞 每周靶机之WALLABY'S-NIGHTMARE owasp上传漏洞 Hackademic.RTB1 owasp与sql注入与sqlmap liunx中sudo服务相关知识 liunx中ssh服务相关知识 moneybox解析 C语言相关1 关于加入aplayer的方式 再来一次 关于在next7.8.0中建设评论功能这件事 目前的进展 编辑小提示
CTF实战相关2
nirvana_felis · 2024-03-12 · via 猫涅的秘密结社

以web类的CTF作为范本的话
应该做的

1.检查网页元素 寻找相关提示
2.通过网络查看http标头(header)
3.burp扫描/hackbar投送信息/更改cookie
4.php相关知识

还有标头会传达的 可更改的两个信息 X-Forwarded-For 与 Referer
简单来说
X-Forwarded-For表示访问该网址的ip 例如127.0.0.1即为本地访问
Referer代表了你是从哪个网页来——例如http://www.google.com

例题

(注:这里图片只附上结果 主要是不想再开环境了)
使用了谷歌浏览器的f12功能 burpsuite 与 firefox的hackbar插件

1.BugKu-Web-计算器

检查html元素 发现页面中的答题框只允许输一个数字 无法正确回答
更改input框中限制的文字上限 成功作答 获得flag
1

2.攻防世界-Web新手区- disabled_button

检查html元素 发现页面中显示“一个不能按的按钮” 多半按下后才能显示flag
删去按钮属性框中的disabled 按下按钮 获得flag
2

3.BugKu-Web-头等舱

检查页面 f12发现无标注隐藏元素 根据题目名“头等舱” 通过f12-网络
f5刷新后从网络标头中找到flag
3

4.攻防世界-Web-baby_web

检查页面 发现无隐藏元素 根据作者提示想想主页面是什么访问目录index.php
然而index.php也无任何隐藏
最终 通过f12-网络 f5刷新后从该页面的网络标头中找到flag
4

5.(BUUCTF)极客大挑战-2019-Havefun

检查页面 元素中有标注代码 该页面GET方式接收cat参数
当cat=dog时会发生什么 于是传参 获得flag
5

6.攻防世界-Web新手区-get_post

检查页面 要求你通过GET方式提交a=1
提交后又叫你通过POST方式提交b=2
照做即可 获得flag
6

7.BugKu-Web-程序员本地网站

检查页面 页面显示请以本地ip访问
使用burpsuite监听该网页 并将X-Forwarded-For标头改为127.0.0.1
获得flag
7

8.BugKu-Web-你从哪里来

检查页面 页面显示are you from google?
判定与referer标头有关 通过burpsuite监听页面
将referer标头改为http://www.google.com
获得flag
8

9.攻防世界-Web新手区-xff_referrer

检查页面 页面显示ip必须为123.123.123
使用burpsuite监听该网页 并将X-Forwarded-For标头改为123.123.123.123
页面变为“必须来自https://www.google.com
通过burpsuite监听页面 将referer标头改为http://www.google.com
获得flag
9

检查页面 页面显示“你知道什么是cookie吗?”
f12-网络 查看页面cookie 发现信息look here=cookie.php
于是访问cookie.php 发现信息 see the http response
查看标头 获得flag
10