[极客大挑战 2019]Http 1

题目环境:

看起来挺花里胡哨的

F12查看源代码寻找隐藏文件

这是啥子呀,果然防不胜防

点击隐藏文件Secret.php

它不是来自这个地址的请求

报头:https://Sycsecret.buuoj.cn

需要抓包,在抓包前了解部分数据包参数

GET:到
Host:来自
User-Agent: 用户-代理
Accept: 接受
Accept-Language: 接受-语言
Accept-Encoding: 接受-编码
Connection: 连接
Upgrade-Insecure-Requests: 升级-不安全的-请求
Content-Length: 内容长度
Cache-Control: 缓存-控制
X-Forwarded-For: HTTP的请求端真实的IP
Request: 请求
Response: 响应
Referer:请求报头

burpsuite抓包

回显结果:

右键送去重放

添加Referer请求报头

请使用Syclover浏览器进行访问

修改User-Agent用户代理为Syclover浏览器

No!!! you can only read this locally!!!

不! ! ! 你只能在本地阅读! ! !

查看请求端本地的真实IP

Kali终端输命令ifconfig ,箭头后面即为真实IP

添加X-Forwarded-For请求端本地真实的IP

得到flag:
flag{a165c953-c9d8-4d9d-9ee6-39390b05d903}

相关推荐
程序员JerrySUN15 分钟前
驱动开发硬核特训 · Day 11(下篇):从 virtio_blk 看虚拟总线驱动模型的真实落地
linux·驱动开发·嵌入式硬件
半兽先生24 分钟前
CentOS 中安装 vim
linux·centos·vim
sky.fly42 分钟前
多路由器通过三层交换机互相通讯(单臂路由+静态路由+默认路由版),通过三层交换机让pc端相互通讯
网络·tcp/ip·计算机网络·智能路由器
云达闲人1 小时前
Proxmox VE 用户与权限管理命令大全
运维·网络·云原生·容器·proxmox·用户权限管理·命令大全
长流小哥2 小时前
Linux网络编程实战:从字节序到UDP协议栈的深度解析与开发指南
linux·c语言·开发语言·网络·udp
极小狐3 小时前
极狐GitLab 功能标志详解
linux·运维·服务器·elasticsearch·gitlab·极狐gitlab
00后程序员张3 小时前
iPhone相册导出到电脑的完整指南
websocket·网络协议·tcp/ip·http·网络安全·https·udp
柒玖zzz3 小时前
web-ssrfme
网络安全
ALe要立志成为web糕手3 小时前
LFI to RCE
安全·web安全·网络安全·文件包含·rce
jinan8863 小时前
加密软件的发展:从古典密码到量子安全
大数据·运维·服务器·网络·安全·web安全