ctfshow web入门黑盒测试web380-384

1.web380

对网站进行目录扫描,没有发现敏感的目录文件

访问page.php,发现报错

访问page.php?id,发现报错中带有file_get_contents这个函数,可以直接尝试直接读取flag文件(page.php?id=flag),最后发现成功得到flag

2.web381

查看index.php源码,发现有一个alsckdfy

访问这个alsckdfy目录下的文件得到flag

3.web382

查看源码,发现有一个不一样的地方

访问这个地址,发现了一个登录框

尝试万能密码 admin' or 1=1#成功得到flag

尝试一些弱密码 admin 123456 admin666 admin888等,admin888也是这题的密码,也可以得到flag

4.web383

查看源码,发现有一个不一样的地方

访问这个地址,发现了一个登录框,尝试万能密码 admin' or 1=1#成功得到flag

5.web384

密码爆破,告诉了一二位是小写字母,345位是数字

生成一个字典的脚本

python 复制代码
#97-122
for i in range(97,123):
    for j in range(97,123):
        for k in range(0,10):
            for l in range(0,10):
                for m in range(0,10):
                    with open("1.txt","a+") as f:
                        f.write(chr(i)+chr(j)+str(k)+str(l)+str(m)+'\n')
                        

大概会生成2626 1010 10=676000个密码

爆破会比较慢最后密码是xy123

登录得到flag

相关推荐
Ma&0xFly4 小时前
web3基础概念与实际意义
web3
Shea的笔记本10 小时前
MindSpore实战笔记:Pix2Pix图像转换复现全记录
笔记·算法·机器学习·web3
可能是阿伦2 天前
探索 cccc:一个面向工程协作的多代理协作内核
人工智能·低代码·ai·web3
公链开发2 天前
2026年算力+区块链三大核心融合方向(纯技术、非金融视角)
web3·区块链
AI_菲姐3 天前
未来的 Web3 组织,将从会议开始
大数据·经验分享·web3·去中心化·区块链
BlockChain8884 天前
Web3 后端面试专用版
java·面试·职场和发展·go·web3
BlockChain8884 天前
30+ 技术人转型 Web3 / AI
java·人工智能·go·web3
China_Yanhy4 天前
Web3 的数字金库:AWS KMS 在区块链项目中的深度应用与选型指南
web3·区块链·aws
胖大和尚5 天前
hexo创建网站
web3
公链开发7 天前
2026 Web3机构级风口:RWA Tokenization + ZK隐私系统定制开发全解析
人工智能·web3·区块链