bugku web

本文介绍了利用Burp Suite工具进行网络安全测试的两个案例。在第一个案例中,通过对返回报文长度和JS代码的比较,尝试找出以'z'开头的密码,并未发现明显漏洞。在第二个案例中,探讨了GET请求参数score、ips和sign的交互,揭示了sign的生成方式,通过修改分数并相应更新sign成功获取了flag。
摘要由CSDN通过智能技术生成

1.bp

如题

在top1000密码中找到z开头的在Bp里爆破密码,发现返回报文长度相同,且都会返回一段js代码,然后设置找不同

最后找结果没有✔

2.game1

用bp看到GET传入三个参数score ip sign

sign是由zM+base64(score)+==

修改分数,再修改相应的sign

 得到flag

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值