【Ctfer训练计划】——(三)

news2024/11/16 1:39:19

作者名:Demo不是emo 

主页面链接:主页传送门
创作初心:
舞台再大,你不上台,永远是观众,没人会关心你努不努力,摔的痛不痛,他们只会看你最后站在什么位置,然后羡慕或鄙夷
座右铭:不要让时代的悲哀成为你的悲哀
专研方向:网络安全,系统安全

每日emo:好像每天都一样 又好像每天都不一样

 

目录

一:邮箱信息泄露

二: php探针信息泄露

 三:sql文件泄露


 开启今日的ctf刷题吧,一起当大牛吧,冲冲冲

一:邮箱信息泄露

题目:web15

训练平台:ctfshow

题目描述公开的信息比如邮箱,可以造成信息泄露,产生严重危害

 打开是一个音乐商城页面,根据提示我们去找公开的邮箱,果不其然,在首页最下方发现了公开的邮箱信息,如下

 这里也能看出这是个qq邮箱,主页也没什么利用信息了,我们直接目录遍历一波,如下

 可以看到扫出了很多文件,其中admin目录是比较怀疑的,我们访问一下

 可以看到admin页面是管理员登录页面,我们没拿到密码,所以试试忘记密码,结果出现了密保问题,如下

 

需要输入管理员所在的城市,而我们已经有了他的qq号,是不是就可以查出来了呢?如下

 可以看到地址在西安,直接输入该地址

 直接登录,这里的账号也是随便试试就试出admin了

 登进去就能看到flag了,Game over。

 

二: php探针信息泄露

题目:web16

训练平台:ctfshow

题目描述对于测试用的探针,使用完毕后要及时删除,可能会造成信息泄露

打开页面如下 

 

暂时看不到什么信息,先给大家介绍一下什么是php探针(因为我做到这个题的时候也不知道),如下

php探针是一个查看服务器信息的工具,是用php语言编写的一个程序,是用来探测空间、服务器运行状况和PHP信息用的;它可以实时查看服务器硬盘资源、内存占用、网卡流量、系统负载、服务器时间等信息。 php探针可以用来查看服务器的状态

其实就是一个上传到服务器后可以查看服务器状态的工具,上传之后访问指定页面就可以出现探针信息页面,常见的探针有

一、雅黑PHP探针

雅黑PHP探针最大的优点是每秒更新,不用手动刷新网页,一般用于Linux操作系统的主机空间,如果是Windows系统的话,不建议大家使用。

探针信息页面:常见:        域名/tz.php 

 

二、UPUPW PHP探针

UPUPW PHP探针功能也很强大,兼容PHP5-PHP7全部版本,能够智能判断对应版本切换显示不同组件信息,更适于用在在Windows操作系统当中。

探针信息页面:常见:        域名 /u.php

三、MyProber PHP探针
MyProber PHP探针适用于熟悉PHP编程的业余爱好者及专业开发人员、机房管理人员检测系统是否配置成功以及购买虚拟主机的站长用来查看服务器整体性能。

探针信息页面:常见            域名 /index.php 
 

四、x-prober php探针
PHP探针网上有很多,但是X-prober适合“颜控第一的人士”,他的画面是真的好看

探针信息页面:常见           域名/x.php

这几个是比较主流的,因为题目说道了探针泄露,那就拿这几个探针信息页面去尝试,果然,

域名/tz.php   

成功出现了雅黑探针页面,如下

在里面也没找到flag,所以我们再看看php信息,即phpinfo ,点击下面圈出的位置就可以跳转

使用ctrl+f搜索flag,成功找到

 Game over

 三:sql文件泄露

题目:web1

训练平台:ctfshow

题目描述备份的sql文件会泄露敏感信息

 题目的意思大概就是存在备份的sql文件泄露,那我们直接目录扫描先找到那个sql文件

 成功找到一个名为backup.sql的文件,我们访问该页面把它下载下来,下载下来打开后直接就能看到flag

所以平时小伙伴们渗透时一定要注意找到的sql文件啊,那么这题也Game over啦 

今天就这么多啦,明天我们继续 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/108157.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Linux系统安装Zookeeper教程

原文链接 在root账户下创建zookeeper安装目录: mkdir /home/zookeeper进入zookeeper目录: cd /home/zookeeper通过wget命令下载zookeeper安装包: wget https://mirrors.bfsu.edu.cn/apache/zookeeper/zookeeper-3.7.0/apache-zookeeper-3.7.0…

spring+jsp面向社区健康服务的医疗平台

目录 第一章 绪论 5 1.1 研究背景 5 1.2系统研究现状 5 1.3 系统实现的功能 6 1.4系统实现的特点 6 1.5 本文的组织结构 6 第二章开发技术与环境配置 7 2.1 Java语言简介 7 2.2JSP技术 8 2.3 MySQL环境配置 8 2.5 mysql数据库介绍 9 2.6 B/S架构 9 第三章系统分析与设计 11 3…

WebDAV之葫芦儿·派盘+FX文件管理器

FX文件管理器 支持WebDAV方式连接葫芦儿派盘。 想要一款几乎强大到极致的文件/媒体管理器,同时支持手机、电脑文件共享?推荐您选择FX File Explorer,您就可以快速轻松地管理您手机或平板上的所有内容。 FX File Explorer是一个多功能的手机文件流量和管理工具。它的界面美…

拆解一个居家隔离监测的无线门磁

捡到了一个居家隔离监测的无线门磁,拆开来看看: 门磁整体照: 一套门磁分两部分,一个主机,一个磁铁; 可以看到,使用的是两节干电池供电,内置弹簧天线。 拆下来PCBA,可…

(二十)Vue之单文件组件

文章目录基本使用一、如何定义一个组件?二、如何注册组件?三、如何使用组件?演示程序普通Vue程序单文件组件程序局部注册全局注册几个注意点1.关于组件名2.关于组件标签3.一个简写方式组件的嵌套使用关于VueComponent一个重要的内置关系&…

行业唯一,Eolink 入选信通院“云上软件工程社区汽车云工作组”首批企业成员名单

导读:本月20日,由中国信息通信研究院主办的汽车云专场沙龙成功召开,会上信通院发布了业内首个《汽车行业软件研发效能成熟度模型标准》,并成立了“云上软件工程社区-汽车云工作组”,Eolink 作为 API 管理领域唯一企业入…

下载离线地图多种方式(osm,MapTileDownloader )

目录 效果图: 一 下载离线地图的二种方式 1.osm 的方式下载瓦片 2、下载MapTileDownloader 二 代码(推荐使用osm方式) 效果图: 一 下载离线地图的二种方式 1.osm 的方式下载瓦片 百度网盘分享链接:https://pan.…

平板雷达水位计如何安装?平板雷达水位计怎么用?

1、设备介绍 本产品是一款用于地表水液位监测的非接触式平面雷达水位计,基于精确测量的电磁波测距技术。传感器发射电磁波照射水面并接收其回波,由此获得水面至电磁波发射点的距离、距离变化率(径向速度)、方位、高度等信息。  …

如何在Odoo 16库存中配置批次和序列号

如果您是库存管理操作的新手,您必须熟悉几种识别号,以跟踪和识别从制造到交付过程中的产品。批次和序列号是制造商通过各种产品移动来识别产品的部件。人们常常误解这些是一些随机分配的数字,以便得到产品的总数。但是,当涉及到库…

2022年第三届MathorCup高校数学建模挑战赛——大数据竞赛 赛道B 北京移动用户体验影响因素研究 问题二建模方案及代码实现详解

2022年第三届MathorCup高校数学建模挑战赛——大数据竞赛 赛道B 北京移动用户体验影响因素研究 建模方案及代码实现 更新进展 2022年12月21日 12:20 发布问题一、二思路及问题一的python代码实现 2022年12月22日 15:00 发布问题二python实现的代码 更新完毕 相关链接 &…

【观察】魔方安全:攻击面管理SaaS化创新,让企业在攻防实战中化被动为主动...

近年来,随着网络安全形势的愈加严峻,行业对实战型攻防技术的认知也有了快速的提升。在此背景下,偏向于主动防御且更注重实战对抗的攻击面管理(Attack Surface Management,简称“ASM”)理念以及相关技术&…

使用 ABAP 代码给 OData 元数据增添注解的一些例子

最近有读者向我咨询,关于当系统在 SAP NetWeaver 740 之上运行时,如何向 OData 服务添加注解(annotation)。 虽然使用 SAP NetWeaver 750 及更高版本,可以在 CDS DDL 源代码中添加注解,然而 SAP NetWeaver 740 没有此类支持。 尽…

基于神经网络的宏观经济数据分析研究(Matlab代码实现)

👨‍🎓个人主页:研学社的博客 💥💥💞💞欢迎来到本博客❤️❤️💥💥 🏆博主优势:🌞🌞🌞博客内容尽量做到思维缜…

redis介绍及使用部署

一、redis介绍 1、redis特点: 开源的(BSD协议),使用ANSI C 编写,基于内存的且支持持久化,高性能的Key-Value的NoSQL数据库单线程运行,省去了线程上下文切换带来的性能开销,效率更高…

Cadence Allegro单个元器件的PCB封装更新操作

Cadence Allegro单个元器件的PCB封装更新操作 在PCB设计中如何对同一种类型的元器件进行封装的更新,有时候会出现这样的情况,出现错误的操作,误删除的其中一个器件的丝印或者是什么的,能否只更新这一个器件呢,其它的不…

Python_3、数据容器和函数进阶

目录 数据容器 列表(list) 元组(tuple) 字符串(str) 集合(set) 字典(dict) 序列的切片 函数 数据容器 数据容器一种可以容纳多份数据的数据类型&#…

校园文件发布系统|基于Springboot实现校园文章发布系统

作者主页:编程千纸鹤 作者简介:Java、前端、Pythone开发多年,做过高程,项目经理,架构师 主要内容:Java项目开发、毕业设计开发、面试技术整理、最新技术分享 收藏点赞不迷路 关注作者有好处 文末获得源码 …

05---前后端实现分页查询

现在需要新加一个需求&#xff1a;实现分页查询&#xff0c;模糊查询&#xff0c;&#xff08;例如通过用户名查询出数据&#xff09; 从上往下修改 1、controller层 UserController.java GetMapping("/page")public Map<String,Object> findPage(RequestPar…

【HAL库】STM32CubeMX开发----STM32F407----读写W25N04KV外部Flash

STM32CubeMX 下载和安装 详细教程 【HAL库】STM32CubeMX开发----STM32F407----目录 一、W25N04KV 简介 W25N04KV 是 NAND Flash系列的&#xff0c;具有高存储密度&#xff0c;并且写入和擦除的速度也很快。W25N04KV 内存为&#xff1a;4G(bit)/512M(byte) 特点 芯片封装和引脚…

2023年智能无人系统与人工智能国际会议(SIUSAI 2023)

2023年智能无人系统与人工智能国际会议&#xff08;SIUSAI 2023&#xff09; 重要信息 会议网址&#xff1a;www.siusai.org 会议时间&#xff1a;2023年4月21-23日 召开地点&#xff1a;深圳 截稿时间&#xff1a;2023年3月10日 录用通知&#xff1a;投稿后2周内 收录检…