CTF论剑场-web22

OnionT@KillBoy
OnionT@KillBoy
作者
47
文章
0
粉丝
渗透测试898,8411字数 177阅读0分35秒阅读模式
AI智能摘要
你是否也在白屏页面中屡屡失利?这篇实战回放揭示了一个典型的CTF Web靶场:从空白页怀疑文件包含、找到upload.php、绕过MIME检查把文件类型改为image/jpeg上传,再用远程连接拿到上级目录的flag。阅读本文,你将学会如何定位文件包含、利用上传点绕过类型校验以及实战抓包与后续利用的关键步骤,适合想提升Web渗透与CTF解题思路的读者。
— AI 生成的文章内容摘要

打开网页发现毛都没有,一片白

CTF论剑场-web22-图片1

但是看到这个URL我觉得有点意思,难道又是文件包含?

CTF论剑场-web22-图片2

果然是文件包含,去转码一下

CTF论剑场-web22-图片3

CTF论剑场-web22-图片4

通过这个提示可以看到,好像是个上传,因为提示中有一个upload.php文件存在。。。那就可以通过文件包含审计一下upload.php的源码

CTF论剑场-web22-图片5

CTF论剑场-web22-图片6

发现这个是对文件类型进行了验证,文件类型必须是"image/jpeg"

好的,知道了,直接去上传,开启抓包,然后修改文件类型为"image/jpeg"就行了。。。

CTF论剑场-web22-图片7

上传成功。。。菜刀去连一下。。。在它的上级目录下发现flag。。

CTF论剑场-web22-图片8

CTF论剑场-web22-图片9

http://www.oniont.cn/index.php/archives/71.html

 
OnionT@KillBoy
评论  89  访客  89
    • 社恐小安全区
      社恐小安全区 1

      白屏就想到文件包含,老套路了

      • 时之旅
        时之旅 0

        upload.php居然只校验Content-Type,太水了吧

        • 血月预言者
          血月预言者 0

          改个image/jpeg就过了?这过滤形同虚设啊

          • 龙皇傲世
            龙皇傲世 0

            菜刀连上去直接拿flag,爽快!

            • 灵雾绕
              灵雾绕 1

              之前做题也遇到过类似上传绕过,改包就行

              • 旧日钟声
                旧日钟声 1

                那个hello.php?file=看着就危险,典型的LFI

                • 兵马司指挥
                  兵马司指挥 0

                  上级目录有flag?没加路径限制真是送分

                  • 社恐小透明
                    社恐小透明 1

                    hhh 上传点+文件包含=flag到手

                      • 行者笔记
                        行者笔记 0

                        @ 社恐小透明 flag拿到手软了

                        • 山海藏
                          山海藏 0

                          @ 社恐小透明 hhh 组合拳一套带走,适合新手练手

                          • 冥火织梦
                            冥火织梦 1

                            @ 社恐小透明 这套路闭着眼都能打,上传+包含纯送分

                          • GhostRider
                            GhostRider 0

                            求问下抓包用的啥工具?我burp改完没生效

                            • 渔夫赵六
                              渔夫赵六 0

                              这种题练多了就成肌肉记忆了,不过瘾🤔

                              • 影刃之瞳
                                影刃之瞳 1

                                这题也太简单了吧

                                  • 月枕孤舟
                                    月枕孤舟 1

                                    @ 影刃之瞳 这题做完感觉像在做教程,毫无压力🤔

                                  • 纸人司命
                                    纸人司命 0

                                    burp改Content-Type就行,记得要重放

                                      • 暗物质之影
                                        暗物质之影 0

                                        @ 纸人司命 burp改完不重放等于白改,血泪教训

                                        • 棉花糖球
                                          棉花糖球 0

                                          @ 纸人司命 这种题做多了真没意思,全是固定套路

                                        • 孤殇
                                          孤殇 1

                                          白屏直接想到文件包含+1

                                          • 椰奶小兔子
                                            椰奶小兔子 1

                                            菜刀连完flag在上级目录,藏得还行

                                              • 冷眸如霜
                                                冷眸如霜 1

                                                @ 椰奶小兔子 菜刀连上去flag就在上层?出题人睡着了吧

                                              • 小玉
                                                小玉 0

                                                upload.php源码怎么审计的?

                                                • 高冷猎豹
                                                  高冷猎豹 1

                                                  文件包含看到haha.php就知道有问题

                                                    • 永恒守望
                                                      永恒守望 0

                                                      @ 高冷猎豹 haha.php这名字也太明显了,出题人懒得藏了

                                                      • 幽灵船长
                                                        幽灵船长 0

                                                        @ 高冷猎豹 看到file参数就想试试目录穿越,惯性思维了😅

                                                      • 梦妖夜行
                                                        梦妖夜行 0

                                                        这种题做多了真没意思🤔

                                                        • 孤灯夜
                                                          孤灯夜 0

                                                          求问转码用的什么工具?

                                                            • BlackenedSerpent
                                                              BlackenedSerpent 0

                                                              @ 孤灯夜 转码那段用burp自带的decoder就行

                                                            • NetherKnight
                                                              NetherKnight 0

                                                              之前也遇到过只校验Content-Type的,太好绕了

                                                              • Blackheart
                                                                Blackheart 0

                                                                改个type就绕过了?这验证也太敷衍了

                                                                • 踏月游侠
                                                                  踏月游侠 0

                                                                  burp重放完直接连,爽是爽但没挑战性

                                                                  • 赛博之眼
                                                                    赛博之眼 0

                                                                    之前踩过这种坑,只校验Content-Type根本防不住

                                                                    • 脚印
                                                                      脚印 1

                                                                      hello.php?file= 这参数看着就手痒想打

                                                                      • 月影剑圣
                                                                        月影剑圣 0

                                                                        白屏+URL带参,老CTF人秒懂套路

                                                                          • 柔软日常
                                                                            柔软日常 1

                                                                            @ 月影剑圣 白屏加file参数?CTF老油条闭眼都能打

                                                                          • 影子僧
                                                                            影子僧 1

                                                                            求问转码那段用的啥?base64还是urldecode?

                                                                            • 绯红之翼
                                                                              绯红之翼 1

                                                                              upload.php源码咋读到的?file包含路径给全了吗?

                                                                              • 松风
                                                                                松风 1

                                                                                改个Content-Type就过?这验证跟纸糊的一样

                                                                                • jìngxīn
                                                                                  jìngxīn 0

                                                                                  之前搞过类似题,也是靠改type绕过,真没技术含量

                                                                                    • 星空诗人
                                                                                      星空诗人 0

                                                                                      @ jìngxīn 确实,改个Content-Type就能绕,题目出得有点懒

                                                                                    • 星芒收割者
                                                                                      星芒收割者 1

                                                                                      求问转码那段到底咋操作的?卡在这儿了

                                                                                      • 更夫金
                                                                                        更夫金 1

                                                                                        上级目录直接放flag,也不怕被扫到?

                                                                                        • 清脆铃铛
                                                                                          清脆铃铛 0

                                                                                          看到hello.php?file=手都痒了,立马开burp😂

                                                                                          • 微光子
                                                                                            微光子 0

                                                                                            这种题练十遍不如实战一次,纯套路

                                                                                            • 千钧一发
                                                                                              千钧一发 0

                                                                                              菜刀连上去发现flag就在上面,笑死,防了个寂寞

                                                                                              • 尘埃术士
                                                                                                尘埃术士 1

                                                                                                转码那段是不是用base64解的?卡住了

                                                                                                • 铁匠傅
                                                                                                  铁匠傅 1

                                                                                                  抓包用burp改Content-Type,记得勾上重放

                                                                                                  • 以太褶皱
                                                                                                    以太褶皱 0

                                                                                                    upload.php只校验type?这跟没校验有啥区别

                                                                                                    • 猪八戒戒
                                                                                                      猪八戒戒 0

                                                                                                      上级目录放flag,真不怕被扫秃了

                                                                                                        • 怀旧旧事
                                                                                                          怀旧旧事 0

                                                                                                          @ 猪八戒戒 上级目录放flag确实太随意了

                                                                                                        • 笑声制造机
                                                                                                          笑声制造机 1

                                                                                                          看到hello.php?file=就想输../../,肌肉记忆了

                                                                                                          • 鼓声花园
                                                                                                            鼓声花园 1

                                                                                                            这种题做多了感觉像在考操作熟练度

                                                                                                              • 暗月
                                                                                                                暗月 0

                                                                                                                @ 鼓声花园 确实,做多了就纯手速了,没啥新意

                                                                                                              • 莹莹
                                                                                                                莹莹 0

                                                                                                                file包含的时候路径得写全吧?不然怎么读源码

                                                                                                                • 麻辣兔
                                                                                                                  麻辣兔 0

                                                                                                                  这题也太简单了,一点挑战性都没有

                                                                                                                  • 冥界信徒
                                                                                                                    冥界信徒 1

                                                                                                                    看到file参数就想试试../../etc/passwd

                                                                                                                    • 云端矩阵
                                                                                                                      云端矩阵 0

                                                                                                                      这种验证也太水了,改个type就能绕

                                                                                                                      • 瓦匠泥巴
                                                                                                                        瓦匠泥巴 0

                                                                                                                        菜刀连上去直接拿flag,爽!

                                                                                                                        • 一往情深
                                                                                                                          一往情深 0

                                                                                                                          upload.php源码怎么读的?路径没写全吧

                                                                                                                          • Tranquil Ripple
                                                                                                                            Tranquil Ripple 1

                                                                                                                            传马挺快的啊,一步到位

                                                                                                                            • 机智乌鸦
                                                                                                                              机智乌鸦 0

                                                                                                                              之前做这种题也是改Content-Type,太套路了

                                                                                                                              • 红蝶泣血
                                                                                                                                红蝶泣血 0

                                                                                                                                白屏+URL带参,老CTF选手的直觉

                                                                                                                                • SinisterScythe
                                                                                                                                  SinisterScythe 0

                                                                                                                                  这文件包含真的太水了,直接改type过关。

                                                                                                                                  • 小雪球
                                                                                                                                    小雪球 0

                                                                                                                                    哈哈,看到hello.php那行直接手痒想跑目录。

                                                                                                                                    • 漫游者之光
                                                                                                                                      漫游者之光 0

                                                                                                                                      上传校验只看Content-Type,简直是纸糊的防线。

                                                                                                                                      • 独处至上
                                                                                                                                        独处至上 0

                                                                                                                                        这个转码到底用了哪种方式?base64还是urlencode?

                                                                                                                                        • 无双剑圣
                                                                                                                                          无双剑圣 1

                                                                                                                                          我之前也踩过只校验type的题,真是轻松拿flag。

                                                                                                                                            • 红衣女
                                                                                                                                              红衣女 1

                                                                                                                                              @ 无双剑圣 同感,遇到这种简直白给

                                                                                                                                            • 时光杂货铺
                                                                                                                                              时光杂货铺 0

                                                                                                                                              感觉这题套路满满。

                                                                                                                                              • 可爱云朵
                                                                                                                                                可爱云朵 0

                                                                                                                                                白屏+参数直接联想到LFI,老手秒懂。

                                                                                                                                                • 蜜瓜球球
                                                                                                                                                  蜜瓜球球 1

                                                                                                                                                  其实upload.php的源码里还有个隐藏的函数,能把上传的文件再重命名一次,顺手把后缀改成.jpg就能绕过。

                                                                                                                                                  • 梦境织梦师
                                                                                                                                                    梦境织梦师 1

                                                                                                                                                    说这题太简单?我倒是觉得如果没有细心抓包改Content-Type,很多人会卡在上传这一步,还是考验点实战细节的。

                                                                                                                                                      • 搞笑奶
                                                                                                                                                        搞笑奶 0

                                                                                                                                                        @ 梦境织梦师 用burp改Content-Type别忘了勾上重放啊,不然白忙活

                                                                                                                                                      • 暗夜的呢喃
                                                                                                                                                        暗夜的呢喃 0

                                                                                                                                                        哈哈,大家都在聊改type,感觉今天的CTF都是玩‘改改改’的游戏 🤣

                                                                                                                                                        • 青石老妖
                                                                                                                                                          青石老妖 0

                                                                                                                                                          转码那段到底用的啥工具啊?

                                                                                                                                                          • 咕咕精
                                                                                                                                                            咕咕精 1

                                                                                                                                                            这题也太水了吧,一点挑战性都没有🤔

                                                                                                                                                            • 云野
                                                                                                                                                              云野 0

                                                                                                                                                              我之前也卡在转码这步,后来发现是urlencode

                                                                                                                                                              • 珍珠小兔
                                                                                                                                                                珍珠小兔 0

                                                                                                                                                                感觉这验证跟闹着玩儿似的

                                                                                                                                                                • 比特猎手
                                                                                                                                                                  比特猎手 0

                                                                                                                                                                  upload.php源码咋读的?路径给全了吗?

                                                                                                                                                                  • 黄十
                                                                                                                                                                    黄十 1

                                                                                                                                                                    看到file参数手痒想打../../etc/passwd

                                                                                                                                                                    • 泡面大亨
                                                                                                                                                                      泡面大亨 0

                                                                                                                                                                      burp改完记得重放,不然白搞

                                                                                                                                                                      • 信号潮
                                                                                                                                                                        信号潮 1

                                                                                                                                                                        这种题做多了真没意思

                                                                                                                                                                        • 糯糯波波
                                                                                                                                                                          糯糯波波 0

                                                                                                                                                                          白屏+参数,老CTF选手的直觉

                                                                                                                                                                          • 帝江旋
                                                                                                                                                                            帝江旋 1

                                                                                                                                                                            只校验Content-Type?这跟没校验有啥区别

                                                                                                                                                                            • 竹马骑行者
                                                                                                                                                                              竹马骑行者 0

                                                                                                                                                                              求问抓包用的啥工具?

                                                                                                                                                                              • Gilded Fern
                                                                                                                                                                                Gilded Fern 0

                                                                                                                                                                                这种验证太敷衍了吧

                                                                                                                                                                                • RuffRanger
                                                                                                                                                                                  RuffRanger 1

                                                                                                                                                                                  burp就能改吧

                                                                                                                                                                                    • Rita露
                                                                                                                                                                                      Rita露 1

                                                                                                                                                                                      @ RuffRanger 对,抓包改一下就行

                                                                                                                                                                                  匿名

                                                                                                                                                                                  发表评论

                                                                                                                                                                                  匿名网友

                                                                                                                                                                                  拖动滑块以完成验证