Web9-source

根据提示,应该需要kali的工具

检查,查看元素直接得到flag

Curl命令也可以,curl v http://117.72.52.127:16530/

这样好像都不用kali工具,直接检查就行,一个签到题

但是事实不是这样,高兴太早了

在kali中使用dirsearch,扫描网站目录:

bash 复制代码
python dirsearch.py -u http://117.72.52.127:16530/

发现有一个flag.txt文件,不过是假的

查看/.git/目录,这个目录的知识点如下:

先看logs目录(flag大概率在这里面)

查看HEAD,发现flag相关

下一步用wget命令下载整个git目录的文件

bash 复制代码
wget -r http://117.72.52.127:16530/.git/
bash 复制代码
cd 117.72.52.127:16530  #进入该目录

git reflog   #然后

第一个不是:git show HEAD@{1}

HEAD@{4}是正确的flag

HEAD@{5}不是

最终在 HEAD@{4}中得到flag

相关推荐
不灭锦鲤几秒前
网络安全第120天
安全·web安全
打码人的日常分享35 分钟前
数据安全,网络安全风险评估报告(Word)
安全·web安全
zhengfei61115 小时前
【渗透工具】Payloader — 渗透测试辅助平台(payload一键所有)
网络·安全·web安全
持敬chijing21 小时前
Web渗透之SQL注入-二次注入(Second-Order SQL Injection)
sql·安全·web安全·网络安全·网络攻击模型·安全威胁分析
terry6001 天前
从流畅交互到高可用:企讯通Qcaptcha滑动拼图的毫秒级响应与容灾设计
web安全·json·asp.net·信息与通信·数据库架构
上海云盾第一敬业销售1 天前
网站安全防护策略与误报处理方案探索
网络协议·web安全·ddos
超级无敌zhq1 天前
内网横向移动实战:从单点攻破到域控沦陷
网络·安全·web安全·网络安全
202321336073 毛敏磊1 天前
个人总结——网络安全与软件工程综合实践
安全·web安全·软件工程
德迅云安全-甲锵1 天前
SCDN:以极致节点能力,重塑网络安全与加速新体验
安全·web安全
祁白_1 天前
PHP回调函数
web安全·php·ctf·代码审计·writeup