Forms

看到这题目第一反应就是先抓个包试试,抓包之后效果如图所示

看到一个showsource=0,那就想着把它改成1看看会出现什么效果,改成1之后forward,发现网页上变成了这个样子

根据这个意思我们知道就是当输入a的值为那一串数字的时候会得到flag,于是直接把那一串数字copy下来Enter,最后得到了flag

Once more

依旧抓包

查看网页上的代码,之前做过类似题目,是函数参数类型错误,直接在password后面加上[]即可

what a fuck!这是什么鬼东西?

这是jother编码,有一堆的括号。直接F12,找到console,复制粘贴所有代码,然后回车,弹出key

貌似有点难

一开始看题目没什么思路,那就先抓个包看看吧,查看代码,发现代码说只有IP为1.1.1.1时访问才可以看见key,那我们就想办法给他换成1.1.1.1,直接在http 头部中加上X_FORWARDED_FOR字段,然后更上真实IP为1.1.1.1即可

接着forward,得到key

头有点大

很明显题目提示需要我们安装.net framework 9.9,然后要求在英国,需要用IE浏览器打开这三个条件,根据这些提示在User-Agent里添加上.net framework 9.9,把accept-language改为en-gb

forward之后即可得到key

Forbidden

同样,这道题和上一道类似,题目提示我们要在香港,那就把accept-language改为zh-hk

forward之后得到key

猫抓老鼠

先抓包,看到回包里Content-Row: MTQ2OTU1Njc1Mg==

这是很明显的base64编码,于是用base64解码之后得到1469556752,提交之后却返回check failed,于是尝试着直接提交MTQ2OTU1Njc1Mg==,没想到反而直接得到了key

请输入密码

看到题目是考js,直接先F12,在头部看到javascript看到如下源码

题目的意思是先计算出a的值跟我们提交的数进行比较,若相等,返回 true,若不相等,弹出密码错误。所以我们只要计算出a的值就可以了,把源代码中计算a的值的代码丢到console中执行

然后提交计算出来的值,即可得到key

进来就给你想要的

根据提示需要找后台,先改个目录试试,常用目录有admin,改完之后是这个效果

提示思路是正确的,但是需要更高的权限,比admin更高的权限是什么,当然是system,改完之后得到key

你能跨过去吗

先进行url解码

再对得到的编码进行base64解码,得到key

小结

这些题目都比较基础,但是目前有些题目做起来还是有一定的难度,在我看来,Web类的题目首先要把那几种常用的方法掌握,比如F12,抓包等基本技能,这里要说到一点就是抓包应该是我们每个人都必须要掌握的,常用的工具像burp suite也要会运用,这些技能对于我们解题帮助还是挺大的。目前自己仍处在一个菜鸟的水平,以后还要多多学习!

第一周Web类WriteUp的更多相关文章

  1. 20145210 《Java程序设计》第一周学习总结

    教材学习内容总结 第一章: 1.Java三大平台,JavaSE的四个组成部分 Java根据应用领域的不同,区分为Java SE.Java EE.Java ME三大平台. 各应用平台的基础:Java S ...

  2. 201521123042 Java第一周学习总结

    1. 201521123042 <Java程序设计>第一周学习总结 a.用notepad++和eclipse编写Java程序 b.安装Java Q1.为什么java程序可以跨平台运行?执行 ...

  3. 第一周java学习总结

    学号 20175206 <Java程序设计>第一周学习总结 教材学习内容总结 第一章是关于JAVA入门的注意事项: 第一章主要按照顺序讲了JAVA的地位,诞生,特点,JDK的安装,一些ja ...

  4. 201772020113李清华《面向对象程序设计(java)》第一周学习总结

    201772020113<面向对象程序设计(java)>第一周学习总结 第一部分:课程准备部分 填写课程学习 平台注册账号, 平台名称 注册账号 博客园:www.cnblogs.com b ...

  5. 20155238 2016-2017-2 《Java程序设计》第一周学习总结

    教材内容总结 浏览教材,根据自己的理解每章提出一个问题 1.Java语言跨平台的依据是什么?标准的出现是否会限制JAVA的开发与发展? 2.怎样理解类?PATH对于Java编写的意义是什么? 3.Ja ...

  6. 20155201 2016-2017-2 《Java程序设计》第一周学习总结

    20155201 2016-2017-2 <Java程序设计>第一周学习总结 教材学习内容总结 每一章的问题: 第一章 Java ME都有哪些成功的平台? 第二章 哪些情况可以使用impo ...

  7. 20145326《Java程序设计》第一周学习总结

    20145326<Java程序设计>第一周学习总结 教材学习内容总结 转眼间新的一学期终于开始了!为什么我这么期待呢?因为这学期可以上娄嘉鹏老师的java程序设计课,我不是什么电脑天才,之 ...

  8. 20155210潘滢昊 2016-2017-2《Java程序设计》第一周学习总结

    20155210 2016-2017-2<Java程序设计>第一周学习总结 教材学习内容总结 1.1.1: 本节主要讲了Java的由来,1995年5月23日是Java公认的诞生日.还有版本 ...

  9. 20155216 2016-2017-2 《Java程序设计》第一周学习总结

    教材学习中的问题和解决过程 根据自己的理解,每章提出一个问题 第一章:课本中介绍的JDK安装时在windows系统下的安装,而我们学习的是在Linux系统下的安装,运用Linux系统学习编程(尤其是J ...

随机推荐

  1. MYSQL性能调优: 对聚簇索引和非聚簇索引的认识

    聚簇索引是对磁盘上实际数据重新组织以按指定的一个或多个列的值排序的算法.特点是存储数据的顺序和索引顺序一致.一般情况下主键会默认创建聚簇索引,且一张表只允许存在一个聚簇索引. 在<数据库原理&g ...

  2. CSRF 攻击原理和防御方法

    1. CSRF攻击原理 CSRF(Cross site request forgery),即跨站请求伪造.我们知道XSS是跨站脚本攻击,就是在用户的浏览器中执行攻击者的脚本,来获得其cookie等信息 ...

  3. [转]shell脚本打印日志方法

    该文章转自:http://blog.csdn.net/wylfengyujiancheng/article/details/50019299 ----------------------------- ...

  4. Loj 1003–Drunk(拓扑排序)

    1003 - Drunk PDF (English) Statistics Forum Time Limit: 2 second(s) Memory Limit: 32 MB One of my fr ...

  5. openfire+asmack搭建的安卓即时通讯(六) 15.4.16

    啊啊啊啊啊啊啊啊,这东西越做越觉得是个深坑啊! 1.SharedPreferences.Editor的密码保存和自动登录: 首先还是从主界面开始,因为要提升一下用户体验自然要加入保存密码和自动登录的功 ...

  6. 使用jsonpath解析json内容

    JsonPath提供的json解析非常强大,它提供了类似正则表达式的语法,基本上可以满足所有你想要获得的json内容.下面我把官网介绍的每个表达式用代码实现,可以更直观的知道该怎么用它. 一.首先需要 ...

  7. Remote Displayer for Android

    应用截图: 作者:sunrain_hjb      QQ:2157825357                 Email:sunrain_hjb@aliyun.com 版本:1.0.188     ...

  8. POJ 1061 青蛙的约会【扩展欧几里德】

    设跳的次数为t 根据题意可得以下公式:(x+mt)%L=(y+nt)%L 变形得 (x+mt)-(y+nt)=kL (n-m)t+kL=x-y 令a=(n-m),b=L,c=x-y 得 at+bk=c ...

  9. 使用Unity3D引擎开发赛车游戏

    Car Tutorial 在Unity3D的Asset Store有一个赛车的Demo —— Car Tutorial,看起来特别酷的赛车游戏Demo,不过我还没有下载下来,因为在公司下载Assets ...

  10. java 14-11 对象数组

    有5个学生,请把这个5个学生的信息存储到数组中,并遍历数组,获取得到每一个学生信息. 创建学生类: 学生:Student 成员变量:name,age 构造方法:无参,带参 成员方法:getXxx()/ ...