[LitCTF 2023]Http pro max plus

[LitCTF 2023]Http pro max plus wp

页面内容:只允许本地访问

考查 HTTP ,抓包:

添加 XFF 头:

注意这里抓包之后还有两行回车换行,不要破坏掉了,不然收不到响应。

复制代码
X-Forwarded-For: 127.0.0.1

不能用 XFF ,那就换一个。

添加 Client-Ip 头

复制代码
Client-Ip: 127.0.0.1

这里提示:You are not from pornhub.com !

添加 Referer 头

复制代码
Referer: pornhub.com

提示用 Chrome 浏览器。

修改 User-Agent 头

复制代码
User-Agent: Chrome

提示代理服务器地址 Clash.win 。

添加 Via 头

Via 报头一般由代理加入,正向和反向代理,并且可以在请求头和响应标头出现。它用于跟踪消息转发,避免请求循环,并识别请求/响应链中发送者的协议功能。

复制代码
Via: Clash.win

提示给出了一个文件:wtfwtfwtfwtf.php 。

访问 wtfwtfwtfwtf.php 文件

提示中给出了一个文件:sejishikong.php

访问 sejishikong.php 文件

拿到 flag 。

总结

最后总结一下学到的新东西:

Client-Ip 请求头可以代替 X-Forwarded-For 请求头伪造 IP 。

Via 请求头中可以写代理服务器。

相关推荐
掘根1 小时前
【仿Muduo库项目】HTTP模块2——HttpRequest子模块,HttpResponse子模块
网络·网络协议·http
MOON404☾4 小时前
006.Backdoor后门编写
网络·安全·网络安全·系统安全
李白你好5 小时前
Burp Suite插件 | 高级HTTP头操作工具
网络·网络协议·http
xwj_8655743326 小时前
HTTP协议、接口测试流程、接口测试流程&文档&用例
网络·网络协议·http
信创天地7 小时前
深耕金融政务核心场景:国产化数据库迁移的全流程架构设计与风险管控
运维·网络安全·系统架构·系统安全·运维开发
hugerat9 小时前
在AI的帮助下,用C++构造微型http server
linux·c++·人工智能·http·嵌入式·嵌入式linux
txinyu的博客9 小时前
HTTP服务实现用户级窗口限流
开发语言·c++·分布式·网络协议·http
蜂蜜黄油呀土豆10 小时前
计算机网络中的常见网络场景与问题排查
tcp/ip·计算机网络·网络安全·http请求与响应
西京刀客10 小时前
golang路由与框架选型(对比原生net/http、httprouter、Gin)
http·golang·gin
德迅云安全-小潘10 小时前
H5安全风险与防护策略:构建可信的移动互联网服务
web安全