BSidesTLV 2019 CTF WriteUp(附CTF环境)

访客6年前黑客工具900


0×01 前语
BSidesTLV 2019 CTF是2019年6月19日的一次CTF竞赛,原本这个WriteUp早就想写了,可是竞赛完毕没环境复现,直到最近发现官方竟然放出了竞赛环境。
CTF竞赛环境下载:
magnet:?xt=urn:btih:849BC74CE4939E40D244F899D693F55AFB1D2FE7
格局:Virtual Machine (Virtualbox - OVA)
体系:Linux
CTFD用户账户    user:user
CTFD Admin 账户    bsidestlv:bsidestlv
Boot2Docker SSH:    docker:tcuser
0×02 WriteUp
Redirect me
标题地址:http://challenges.bsidestlv.com:8081

翻开地址咱们能够发现页面在重定向


咱们检查呼应内容没有发现有价值的头绪,只知道它一直在重定向,这时咱们注意到18.html,那么flag会不会还在后边呢,咱们修正一下。发现公然持续重定向到37.html,终究在40.html发现了头绪。

检查response内容得到FLAG

IH8emacs
标题地址:http://challenges.bsidestlv.com:8443
翻开标题地址咱们能够看到十分富丽的网站

从标题的称号和描述来看,应该是要先寻觅emacs创立的备份文件。Emacs,闻名的集成开发环境和文本修改器。当运用emacs修改文件时,它会在称号的结尾创立一个带有波涛号的备份。

咱们来测验主页有没有备份文件
http://challenges.bsidestlv.com:8443/index.php~

咱们找到了一段被注释的代码,往下面翻,发现了被注释的办理界面地址。

http://challenges.bsidestlv.com:8443/administration/
拜访该页面,发现需求登录。

咱们或许需求去寻觅登录凭据
.htaccess~
.htpasswd~
在.htpasswd~中发现登录凭据

运用john破解hash

bsidestlv:performa
复制粘贴破解少了个bs,不影响成果,加上就好了。终究登录得到FLAG

Creative Agency
标题地址:http://challenges.bsidestlv.com:3333
描述直接给了flag绝对路径

在阅读网站中咱们发现了图画的加载很古怪

/img?file=ƃdɾ˙1punoɹƃʞɔɐq/ƃɯı/˙

[1] [2] [3] [4]  黑客接单网

相关文章

整人代码_找黑客帮忙找人 花多少钱-怎么找专业黑客

「整人代码_找黑客帮忙找人 花多少钱-怎么找专业黑客」2.测验用如下办法绕过[uri=mytag_js.php?aid=9527],是个assert类型的webshell,经过echo不能履行,pri...

网络安全学习网站_求黑客找对方QQ位置-黑客 手机号码找机主姓名

「网络安全学习网站_求黑客找对方QQ位置-黑客 手机号码找机主姓名」可是用sqlmap跑的时分却没有我打个比方We guess, Maybe the command execution, The pr...

根据Web方法的数据包捕获实践

抓包是运维的必备技术,许多网络毛病需求靠抓包来处理,如常见的ARP诈骗和播送风暴。别的还有一些网线或光纤触摸欠好的毛病,不抓包也很难剖析出来,例如两个公司之间互联,网线测验都没问题,但一直不通。经过抓...

接单高手黑客,黑客找视频,找能盗QQ的黑客

经过持续的解密和剖析,终究的解密文件的内部函数调用是这样的:这样的标题,才会让咱们有成就感、学到东西、感谢主办方。 这样下来,就能削减许多费事,一是咱们不肯再给主办方添费事,二是做题很累也没工夫想其他...

黑客接单真实吗_微信找黑客

V4版别无黑客接单真实吗,微信找黑客 检查其间恣意一笔买卖,能够发现其间的失利类型均为 hard_fail:另一方面,包含加密进犯和勒索软件进犯在内的歹意软件进犯在2018年有所下降。 微软称歹意软件...

赌博输万能追得回来吗

Metasploit 在博客和推特上相继发布消息称,Metasploit正式集成针对CVE-2019-0708(也称为BlueKeep)的漏洞利用模块,虽然目前的初始版本只适用于64位版本的Windo...