[LitCTF 2023]Http pro max plus

[LitCTF 2023]Http pro max plus wp

页面内容:只允许本地访问

考查 HTTP ,抓包:

添加 XFF 头:

注意这里抓包之后还有两行回车换行,不要破坏掉了,不然收不到响应。

X-Forwarded-For: 127.0.0.1

不能用 XFF ,那就换一个。

添加 Client-Ip 头

Client-Ip: 127.0.0.1

这里提示:You are not from pornhub.com !

添加 Referer 头

Referer: pornhub.com

提示用 Chrome 浏览器。

修改 User-Agent 头

User-Agent: Chrome

提示代理服务器地址 Clash.win 。

添加 Via 头

Via 报头一般由代理加入,正向和反向代理,并且可以在请求头和响应标头出现。它用于跟踪消息转发,避免请求循环,并识别请求/响应链中发送者的协议功能。

Via: Clash.win

提示给出了一个文件:wtfwtfwtfwtf.php 。

访问 wtfwtfwtfwtf.php 文件

提示中给出了一个文件:sejishikong.php

访问 sejishikong.php 文件

拿到 flag 。

总结

最后总结一下学到的新东西:

Client-Ip 请求头可以代替 X-Forwarded-For 请求头伪造 IP 。

Via 请求头中可以写代理服务器。

相关推荐
GZ_TOGOGO1 小时前
【2024最新】华为HCIE认证考试流程
大数据·人工智能·网络协议·网络安全·华为
SizeTheMoment3 小时前
初识HTTP协议
网络·网络协议·http
0DayHP4 小时前
HTB:Ignition[WriteUP]
网络安全
l1x1n07 小时前
No.2 笔记 | 网络安全攻防:PC、CS工具与移动应用分析
安全·web安全
l1x1n09 小时前
No.3 笔记 | Web安全基础:Web1.0 - 3.0 发展史
前端·http·html
鄃鳕10 小时前
HTTP【网络】
网络·网络协议·http
读心悦11 小时前
如何在 Axios 中封装事件中心EventEmitter
javascript·http
guanyue.space12 小时前
网站可疑问题
web安全
CXDNW12 小时前
【网络篇】计算机网络——应用层详述(笔记)
服务器·笔记·计算机网络·http·web·cdn·dns
Hugo_McQueen13 小时前
pWnos1.0 靶机渗透 (Perl CGI 的反弹 shell 利用)
linux·服务器·网络安全