LOADING

第一次加载文章图片可能会花费较长时间

要不挂个梯子试试?(x

加载过慢请开启缓存 浏览器默认开启

雲流のLowest World

:D 获取中...

session伪造

Web 2023/5/14

个人总结,可能有些地方有误

外链

Session ID

是服务器为每个用户在登录时生成的一个随机字符串,用于标识用户身份和会话状态,通常存储在Cookie中

一般是以json格式

出现场景

响应头中存在Vary: cookie且cookie中存在相关的session参数

使用Flask框架:因为Session变量的内容一般保存在服务端,但是Flask并不包含数据库框架的操作,于是Flask通过一个secret_key来解决这类问题,换言之只要知道了secret_key就能进行session伪造

阅读全文

ctfshow周末大挑战parse_url()专场

CTF线上赛 2023/5/13

前言

官方wp

大菜鸡师傅诚不欺我,真就每道都只有两行代码(

这次挑战的关键个人觉得在于需要多在本地进行测试以确定payload

parse_url函数

解析一个 URL 并返回一个关联数组,包含在 URL 中出现的各种组成部分

parse_url(参数1,参数2)
  • 参数1:必填 ,是一个完整的URL,如果不完整,函数会模糊补全。

    参数2:非必填,是一个大写参数变量,直接获取结果集的某一部分。

阅读全文

ctfshow 新手杯web

2023/5/12

前言

咕咕咕

阅读全文

SQL时间盲注

Web 2023/5/10

时间盲注

页面的显示信息是固定的,即不会出现查询的信息,也不会出现报错信息。但可以根据页面响应的时间,来判断输入的信息是否正确

通过构造的语句查看页面延迟响应时间来判断,出现延迟则说明payload匹配成功

以下是可能用到的函数

语句返回值:if

截取字符:substr、left、right、mid(等价于substr或substring)、lpad

字符编码:ascii、ord、hex

关键函数:sleep、benchmark

阅读全文

信息收集

Web 2023/5/10

前言

记录一些常见的源码泄露情况

阅读全文

curl命令学习与使用

Linux 2023/5/8

前言

怎么会有web手在安卓移动端上打ctf啊(x

因为安卓13的杀后台特性,博主板子linux图形化的目标迟迟未完成555

为了打ctf,本篇专门学习一下kali终端下curl命令的使用(

外链

阅读全文

对MySQL弱类型比较的探索

Web 2023/5/8

前言

做ctfshow web188遇到的一种类似php的特性,遂记之

外链

阅读全文

Vim编辑器的学习与使用

Linux 2023/5/8

前言

博主整了块板子,第一件事想着怎么安上kali(

但是限于安卓13杀后台的原因搞不了vscode(悲

于是这里选择基于命令行的编程,也就是vim编辑器了

外链

阅读全文

python 常量字符串

2023/5/6

常量字符串

python内置string模块

阅读全文

SQL布尔盲注

Web 2023/5/6

布尔盲注

盲注查询是不需要返回结果的,仅判断语句是否正常执行即可,所以其返回可以看到一个布尔值,正常显示为true,报错或者是其他不正常显示为False

本篇尽可能结合题目进行说明

阅读全文
1 ... 29 30 31 32 33 ... 36
avatar
C1oudfL0w0

誰だって魂辛辛

公告

2024.11.6 优化了一些史山代码(

网站资讯
文章总数:357
本站总字数:866.4k
载入天数...载入时分秒... 本站访客数:
本站总访问量: