isctf复现

一.1zphp

打开网站是对一系列抓取指令的禁用,前面给了一个post传参,作用是执行J。

那么我们需要给J赋值一个命令去执行,尝试找到flag。先看一下列表,用hackbarpost一下J=ls,给了一个列表是一个PHP文件,当时就猜测可能是多层的文件,改ls为ls/直接访问最上层的文件列表,看到了类似flag的文件

本题对抓取的指令基本上都禁用了,回顾一下之前学过的抓取命令

  1. head:查看头几行
  2. n1:和cat-n类似,从第一行开始显示,自动打印行号
  3. less、more类似乐山市多翻页和搜索功能
  4. tail:查看后面几行
  5. vi,vim:编辑器,也可以用于查看
  6. od:以二进制方式读取内容
  7. sort、uniq:查看内容

以上没被禁用的显然只有sort和uniq可以用或者使用ca\t去绕过禁用也可以,还要注意抓取的层级,如果不加/的话抓取的则不是f14g所在的层级,显然就抓不到flag

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值