[LitCTF 2023]Http pro max plus

[LitCTF 2023]Http pro max plus wp

页面内容:只允许本地访问

考查 HTTP ,抓包:

添加 XFF 头:

注意这里抓包之后还有两行回车换行,不要破坏掉了,不然收不到响应。

复制代码
X-Forwarded-For: 127.0.0.1

不能用 XFF ,那就换一个。

添加 Client-Ip 头

复制代码
Client-Ip: 127.0.0.1

这里提示:You are not from pornhub.com !

添加 Referer 头

复制代码
Referer: pornhub.com

提示用 Chrome 浏览器。

修改 User-Agent 头

复制代码
User-Agent: Chrome

提示代理服务器地址 Clash.win 。

添加 Via 头

Via 报头一般由代理加入,正向和反向代理,并且可以在请求头和响应标头出现。它用于跟踪消息转发,避免请求循环,并识别请求/响应链中发送者的协议功能。

复制代码
Via: Clash.win

提示给出了一个文件:wtfwtfwtfwtf.php 。

访问 wtfwtfwtfwtf.php 文件

提示中给出了一个文件:sejishikong.php

访问 sejishikong.php 文件

拿到 flag 。

总结

最后总结一下学到的新东西:

Client-Ip 请求头可以代替 X-Forwarded-For 请求头伪造 IP 。

Via 请求头中可以写代理服务器。

相关推荐
汤愈韬5 小时前
防火墙地址转换技术NAT
网络安全·security·huawei
HONG````6 小时前
鸿蒙应用HTTP网络请求实战指南:从基础到进阶优化
网络·http·harmonyos
世界尽头与你6 小时前
CVE-2014-3566: OpenSSL 加密问题漏洞
网络·安全·网络安全·渗透测试
ZeroNews内网穿透6 小时前
ZeroNews IP 访问控制能力
服务器·网络·网络协议·tcp/ip·安全·web安全·小程序
vortex56 小时前
网站压缩包上传解压功能的漏洞剖析
网络·安全·web安全
儒道易行6 小时前
【钓鱼攻防】浅谈exe文件伪造ico图标上线CS远控
网络·安全·web安全
内心如初9 小时前
2025.11.29-威胁情报 | QQ Windows客户端跨站脚本漏洞(QVD-2025-45847)
网络安全·最新威胁情报
q***484110 小时前
Nginx中$http_host、$host、$proxy_host的区别
运维·nginx·http
white-persist11 小时前
【攻防世界】reverse | IgniteMe 详细题解 WP
c语言·汇编·数据结构·c++·python·算法·网络安全
岁岁种桃花儿13 小时前
HTTPS 比 HTTP 安全的核心原因:加密与身份验证机制解析
安全·http·https