web1
右键查看源码得到flag
web2
禁用了右键,可以ctrl+u查看源码得到flag
web3
抓包得到flag
web4
题目提示在robots中,可以用dirsearch 扫出来
访问robots.txt
再访问/flagishere.txt得到flag
web5
题目提示源码泄露,再用dirsearch扫一下
访问index.phps得到flag
web6
还是用dirsearch扫
访问www.zip
访问/fl000g.txt得到flag
web7
git泄露还是用dirsearch扫出来
访问即可
web8
继续用dirsearch扫
访问即可
web9
和上面一样的步骤,扫出/index.php.swp
web10
在cookie中找到flag
web11
官方提示:域名其实也可以隐藏信息,比如flag.ctfshow.com 就隐藏了一条信息
由于动态更新,txt记录会变,题目直接给了答案
web12
用dirsearch扫出了robots.txt
再去访问/admin/,有个登录页面,需要账号和密码,账号猜测是admin,拉到最下面找到密码
web13
在网页下面找到
点进去可以找到登录地址和账号密码,登录得到flag
web14
根据题目提示访问editor
就可以读取任何文件了
web15
访问/admin页面(可以通过dirsearch扫出来)找到后台登录系统,点击修改密码
问在哪个城市,在首页的最后有个QQ
搜索后发现西安的
提交后得到密码用户名师admin登录获得flag
web16
访问/tz.php(dirsearch可以扫到)
点击进入phpinfo搜索ctfshow即可得到flag
web17
访问backup.sql(dirsearch可以扫到)
web18
查看js
unicode解码dedaoflag
web19
查看源码
提交得到flag
web20
unicode解码dedaoflag
web19
查看源码
提交得到flag
web20
访问/db/db.mdb用记事本打开搜索flag即可