CTFHUB-web-http

CTFHUB-web-http

题:技能树->web->web前置技能->HTTP协议

请求方式

打开靶机得到题目

翻译过来就是:

HTTP方法是GET

使用CTF**B的方法,我会给你的标志。

提示:如果你得到了【HTTP方法不允许】错误,你应该请求index.php

解题思路:让我们修改请求头

操作步骤:

第一步:打开bp进行抓包(off->on),打开foxy代理(127.0.0.1),刷新页面进行抓包

第二步:将截取到的数据全选发送到Repeater中

第三步:修改请求头(将GET值修改为CTFHUB),点击Send发送,查看flag

ctfhub{6a3ccaba1f06f9927f4d1c0e}就是flag答案(注:每个人获取到的flag不一样)

302跳转(HTTP临时重定向)

根据题目,首先我们要知道什么是302跳转?

302跳转是一种临时的网页重定向方式,用于将用户或搜索引擎蜘蛛暂时重定向到新的URL,同时保留对原URL的访问和权重。与302跳转不同,301跳转是永久性的重定向。当网页的URL结构发生永久性变更,并且希望搜索引擎将原来的权重转移到新URL上时,可以选择使用301跳转。

解题思路:抓包,重放

操作步骤:

第一步:先抓包(同样的步骤)

第二步:ctrl+R重放,点击send发送

获得

ctfhub{2b8ad1b8b332489ad6578365}

Cookie(Cookie欺骗、认证、伪造)

翻译得:你好客人。只有管理员才能获取标志。

解题思路:如何获取管理员权限?修改cookie值

第一步:还是从述以上步骤(抓包->重发)

第二步:修改cookie值为"1"

得到

ctfhub{d7410dd04a6ddda791c1e3b2}

基础认证(是允许http用户代理(如:网页浏览器)在请求时,提供用户名和密码的一种方式)

题目附件打开,发现是个密码本

解题思路:bp(intruder)爆破

第一步:抓包

根据抓包可知,本网页提交会将用户名密码经过base64加密后提交

第二步:ctrl+I发送到intruder

第三步:选择PayLoads,进行相对应的配置(admin:),导入

要取消以下这一步的"="

第四步:最后点击爆破,将最后得到的密码放入base64位解码

拿到密码登录页面得到

ctfhub{2ca1c5d7b948d08d0b2f4dc2}

相应包源代码

得到

ctfhub{17763b9239c414ae1bab1db9}

相关推荐
春风解人意1 小时前
从零开始学习嵌入式P32----网络基础之TCP
c语言·网络·学习·tcp/ip
云絮.2 小时前
网络原理---- 网络层,数据链路层,应用层
网络
Johny_Zhao4 小时前
网络安全等级保护测评实施方案
linux·网络·人工智能·网络安全·信息安全·云计算·等保测评·系统运维·itsm
虹科网络安全5 小时前
使用艾体宝 IOTA 10 CORE+ 监控企业网络中的 AI 流量
网络·人工智能
醉颜凉6 小时前
网络安全必学:粘性MAC地址(Sticky MAC)原理与应用全解析
运维·服务器·网络·安全·web安全
广州灵眸科技有限公司7 小时前
从手动三步到上电即连:4G模组systemd开机自连方案
linux·运维·服务器·开发语言·网络·人工智能·php
埃科光电7 小时前
16K万兆网口彩色线阵相机:四倍带宽 高速真彩检测新方案
网络·图像处理·数码相机·计算机视觉·制造·相机
运维全栈笔记8 小时前
Windows 安装 WSL2 并运行 Ubuntu 24.04 指南
linux·网络·windows·ubuntu
qq_452396239 小时前
第十篇:《eBPF 可观测性:零侵扰的深度内核追踪》
服务器·网络·php
迪康Defender9 小时前
政企内网终端安全建设:资产‑管控‑防护‑审计闭环能力拆解
运维·网络·安全·web安全·终端安全管理