ctfshow web入门(2)

news2025/1/13 9:28:09

web11

打开这个网站,到网站诊断分析模块

搜索域名

web12

提示

有时候网站上的公开信息,就是管理员常用密码

打开,就是个购物网站

因为昨天刚做robots.txt

我就搜了一下

 真的有,提示admin这个页面

访问一下,username肯定是admin,但是密码。有点晕。但是看到提示

我就又去看了看原来的页面,有没有可疑的密码

在末尾看到这串数字,试一下8

ok成功了

web13

提示:

技术文档里面不要出现敏感信息,部署到生产环境后及时修改默认密码

然后我就在页面找找找 ,发现最后有个document

进去是个手册

末尾有这个

 

进入登录界面

 

web14

提示:

有时候源码里面就能不经意间泄露重要(editor)的信息,默认配置害死人

有点好笑

查看源码,搜索editor

因为可以访问到这张图片,就看看/editor

上传图片,在图片空间里面找

在/var/www/html/nothinghere 中找到一个fl000g.txt 

 

访问一下

 

web15

提示:

公开的信息比如邮箱,可能造成信息泄露,产生严重后果

在页面的末尾有这个qq邮箱

访问/admin

但是不知道密码

忘记密码问的密保问题是地址

 

随便找了个工具搜索qq信息

发现地址是西安

提交后发现密码被重置

重新登录,账号肯定是admin

 

web16

提示

对于测试用的探针,使用完毕后要及时删除,可能会造成信息泄露

php探针是用来探测空间、服务器运行状况和PHP信息用的,探针可以实时查看服务器硬盘资源、内存占用、网卡 流量、系统负载、服务器时间等信息。

直接查看phpinfo无果

输入URL/tz.php 即可打开雅黑PHP探针

 

点击phpinfo,直接搜索flag

web17

提示

备份的sql文件会泄露敏感信息

 环境:

备份sql文件就是backup.sql

 

web18

不要着急,休息,休息一会儿,玩101分给你flag

哈哈哈一道游戏,死的很快哈哈哈

查看源代码 ,看到有个有点像flag的js文件,打开看看

在js文件里面看到这一串unicode编码,,很熟悉是因为刚做过

 

解了一下下,笑死了

半天看出来,有点抽象

访问了下110.php

 

 

web19

密钥什么的,就不要放在前端了

怎么做ctfshow越来越搞笑

查看源代码

一开始直接上交未果,使用post方式

web20

mdb文件是早期asp+access构架的数据库文件,文件泄露相当于数据库被脱裤了。

第一次做mdb文件

url路径添加/db/db.mdb 下载文件,txt打开他

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1030058.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

PTE阅读写作讲解

目录 FIB-R和FIB-R想要拿到65分以上的正确率要达到百分之75以上 1.通过因果关系猜词 2.通过同义词和反义词的关系猜词 3.通过定义或释义关系来推测词义 WE 只需要背一个万能模版就可以了(160) 只需要保证语法正确就可以了 文本中的实词不能出现第…

阿里云视频点播服务视频地址浏览器打开失效问题记录

我这边的视频都是存储到阿里云视频点播服务中,访问方式都是移动端通过api接口访问视频.现在需要从浏览器直接访问,上传视频成功之后,可以正常打开,但是过段时间地址就显示无法访问,具体显示内容为: 很明显,是视频地址失效了,以下是处理方式: 1.修改视频关联的存储桶读取权限,修…

1334. 阈值距离内邻居最少的城市

1334. 阈值距离内邻居最少的城市 原题链接:完成情况:解题思路:参考代码:DijkstraDijkstra_小顶堆Floyd_martix方法 原题链接: 1334. 阈值距离内邻居最少的城市 https://leetcode.cn/problems/find-the-city-with-th…

排序算法的奥秘:JAVA中的揭秘与实现

冒泡排序(Bubble Sort)是一种简单的排序算法,它通过多次迭代比较和交换相邻的元素来排序一个数组。每次迭代,较大的元素会逐渐"冒泡"到数组的末尾。以下是Java中实现冒泡排序的示例代码: public class BubbleSort { public sta…

【数据结构】链表的学习和介绍

前言 今天,我们来学习,数据结构中的链表 链表是什么 链表,就是多个结构体变量之间,通过结构体指针连接在一起的一种数据结构 提示: 本篇文章主要讲解动态链表,对于静态链表不做过多介绍 链表的分类 链…

ESP8266 WiFi物联网智能插座—硬件功能

目录 1、控制器板 2、采集器板 2.1、电源设计 2.2、控制器设计 2.3、电量采集电路设计 2.4、按键和LED指示灯设计 ESP8266 WiFi物联网智能插座的硬件功能主要包括两部分:控制器板和采集器板。 焊接成品效果如下图所示: 1、控制器板 控制器板是ES…

PAT 1029 旧键盘

PAT 1029 旧键盘 题目描述思路讲解代码展示 题目描述 思路讲解 分析:用string的find函数~遍历字符串s1,当当前字符s1[i]不在s2中,它的大写也不在ans中时,将当前字符的大写放入ans中,最后输出ans字符串即可…

阿里巴巴商品详情接口

阿里巴巴商品详情接口是阿里巴巴API接口的一种,可获取到商品链接、商品ID、商品标题、商品价格、品牌名称、店铺昵称、sku规格、sku属性、发货地、详情属性、店铺信息等参数,接口对接可适用于选品上架、数据分析、代购商城建站、erp系统商品数据选品、价…

怒刷LeetCode的第10天(Java版)

目录 第一题 题目来源 题目内容 解决方法 方法一:两次拓扑排序 第二题 题目来源 题目内容 解决方法 方法一:分治法 方法二:优先队列(Priority Queue) 方法三:迭代 第三题 题目来源 题目内容…

浙江大学《乡村振兴战略下传统村落文化旅游设计》许少辉八一著作——2023学生开学季辉少许

浙江大学《乡村振兴战略下传统村落文化旅游设计》许少辉八一著作——2023学生开学季辉少许

Vulnhub系列靶机-Infosec_Warrior1

文章目录 Vulnhub系列靶机-Infosec_Warrior11. 信息收集1.1 主机扫描1.2 端口扫描1.3 目录爆破 2. 漏洞探测3. 漏洞利用4. 权限提升 Vulnhub系列靶机-Infosec_Warrior1 1. 信息收集 1.1 主机扫描 arp-scan -l1.2 端口扫描 nmap -A -p- 192.168.188.191发现22端口和80端口是…

数据结构和算法(8):搜索树(二叉搜索树和AVL树)

查找 所谓的查找或搜索,指从一组数据对象中找出符合特定条件者,这是构建算法的一种基本而重要的操作。其中的数据对象,统一地表示和实现为 词条(entry) 的形式;不同词条之间,依照各自的 关键码…

C++之类和函数权限访问总结(二百二十七)

简介: CSDN博客专家,专注Android/Linux系统,分享多mic语音方案、音视频、编解码等技术,与大家一起成长! 优质专栏:Audio工程师进阶系列【原创干货持续更新中……】🚀 人生格言: 人生…

软件的开发步骤,需求分析,开发环境搭建,接口文档 ---苍穹外卖1

目录 项目总览 开发准备 开发步骤 角色分工 软件环境 项目介绍 产品原型 技术选型 开发环境搭建 前端:默认已有 后端 使用Git版本控制 数据库环境搭建 前后端联调 ​登录功能完善 导入接口文档 使用swagger​ 和yapi的区别 常用注解 项目总览 开发准备 开发步骤…

用tkinter+selenium做一个CSDN热榜爬虫

文章目录 UI设计函数封装功能实现 自从学会了分析热榜,就是CSDN热榜分析,每天都要爬下来分析一下热榜都在干什么。但脚本运行到底还是不方便,所以接下来就想办法将其做成一个带有界面的热榜爬虫 UI设计 做一个热榜爬虫的交互式界面&#xf…

IOS版微信8.0.42正式版已推出:新增多语言“翻译”!

微信最近的更新的真的很快,包括Mac、iPhone、PC端以及安卓版本都进行了更新推送。 微信iOS 8.0.42正式版已经向公众开放,这个新版本在原有功能的基础上,对群管理界面、翻译功能、小程序等方面进行了优化和改进,让用户的使用体验更…

嵌入式Linux--进程间通信--共享内存

1. 回顾之前的通信内容: 进程间通信主要有5种通信方式 1、无名管道(只能单向发送或接收) 2、命名管道(同上) 3、消息队列(可以发送,也能接收消息) 4、共享内存(有一块公…

呼叫中心系统角色功能的应用

呼叫中心系统拥有强大的功能,根据角色不同能够使用的功能也是不同的,按规则是角色权限越大,可以使用的功能也越多。如普通坐席最重要的工作就是接打电话,没必要使用全部功能,只需有几个话务相关功能就足够了&#xff0…

phpstudy RCE脚本编写(Python)

文章目录 编写过程脚本优化 编写过程 关于phpstudy 2016-2018 RCE漏洞的验证,请移步我的这篇博客 phpstudy2016 RCE漏洞验证。 将之前漏洞验证的数据包复制下来,编写脚本时需要使用: GET /phpinfo.php HTTP/1.1 Host: 10.9.75.164 Upgrade…

无涯教程-JavaScript - SERIESSUM函数

描述 SERIESSUM函数返回幂级数的总和。幂级数展开可近似许多功能。 语法 SERIESSUM (x, n, m, coefficients)争论 Argument描述Required/OptionalXThe input value to the power series.RequiredNThe initial power to which you want to raise x.RequiredMThe step by whi…