BSidesTLV 2019 CTF WriteUp(附CTF环境)

访客5年前黑客工具793


0×01 前语
BSidesTLV 2019 CTF是2019年6月19日的一次CTF竞赛,原本这个WriteUp早就想写了,可是竞赛完毕没环境复现,直到最近发现官方竟然放出了竞赛环境。
CTF竞赛环境下载:
magnet:?xt=urn:btih:849BC74CE4939E40D244F899D693F55AFB1D2FE7
格局:Virtual Machine (Virtualbox - OVA)
体系:Linux
CTFD用户账户    user:user
CTFD Admin 账户    bsidestlv:bsidestlv
Boot2Docker SSH:    docker:tcuser
0×02 WriteUp
Redirect me
标题地址:http://challenges.bsidestlv.com:8081

翻开地址咱们能够发现页面在重定向


咱们检查呼应内容没有发现有价值的头绪,只知道它一直在重定向,这时咱们注意到18.html,那么flag会不会还在后边呢,咱们修正一下。发现公然持续重定向到37.html,终究在40.html发现了头绪。

检查response内容得到FLAG

IH8emacs
标题地址:http://challenges.bsidestlv.com:8443
翻开标题地址咱们能够看到十分富丽的网站

从标题的称号和描述来看,应该是要先寻觅emacs创立的备份文件。Emacs,闻名的集成开发环境和文本修改器。当运用emacs修改文件时,它会在称号的结尾创立一个带有波涛号的备份。

咱们来测验主页有没有备份文件
http://challenges.bsidestlv.com:8443/index.php~

咱们找到了一段被注释的代码,往下面翻,发现了被注释的办理界面地址。

http://challenges.bsidestlv.com:8443/administration/
拜访该页面,发现需求登录。

咱们或许需求去寻觅登录凭据
.htaccess~
.htpasswd~
在.htpasswd~中发现登录凭据

运用john破解hash

bsidestlv:performa
复制粘贴破解少了个bs,不影响成果,加上就好了。终究登录得到FLAG

Creative Agency
标题地址:http://challenges.bsidestlv.com:3333
描述直接给了flag绝对路径

在阅读网站中咱们发现了图画的加载很古怪

/img?file=ƃdɾ˙1punoɹƃʞɔɐq/ƃɯı/˙

[1] [2] [3] [4]  黑客接单网

相关文章

苹果登陆,能联系有名的黑客吗,找一个黑客修改清单

运用东西:发掘鸡 v1.1 明小子软件后台规划中存在缺点导致可遍历账号信息,并重置恣意账户暗码地址:http://www.digitalsquid.co.uk/netspoof/[1][2][3]黑客...

中国破解,专业解冻qq黑客联系方式,如何找黑客黑别人手机号码

一个中心站点地图是用于汇总搜集到的方针运用程序信息,并经过确认的规模来辅导单个程序作业。 长处:选用了必定数据剖析的办法,网站的拜访量到达必定量级时这种检测办法的成果具有较大参考价值。 Last Vi...

id苹果,网上找黑客改成绩,花钱找黑客找回微信账号

《CLR via C#》Intruder(侵略)——一个定制的高度可装备的东西,对web运用程序进行主动化进犯,  3)whoamiroot@Kali:~#nmap -sV -T4 -O -F --v...

黑客接单 百度知道_找黑客一个网赌网站

18、monkey (↓ 5)剖析发现123456和password持续坚持最常运用弱暗码的第1和第2名,美国总统特朗普的姓名相关的暗码donald&quot第一次呈现在弱口令列表中,位居第2...

Web开发者安全速查表

想要开宣布一个安全的、强健的Web运用其实是十分困难的,假如你觉得这完成起来十分简略的话,那么你一定是一个X炸天的程序猿,要么你便是在白日做梦…… 写在前面的话 假如你觉得你能够在一个月之内开宣布一款...

网络安全,找黑客查别人,黑客是如何找漏洞

有针对性的运用:这个JavaScript歹意代码宗族以及 iframe注入针对的是特别装备条件,地理位置,以及IP散布状况。 这种歹意脚本和服务器在进犯IE阅读器用户的时分运用了多种不同的侵略技能,并...