admin管理员组

文章数量:1538443

  1. 拿到题目第一步就是看一下题目标题和背景以及有没有hint,确定自己的做题方向
  2. 打开靶机。看页面有没有提示,如果是网站就多点一点看看url有没有变化
  3. 放到火狐浏览器打开(因为火狐的f12可以修改代码也可以用hackbar)
  4. 观察源代码有没有flag(不可能),再看注释里面有没有提示词语
  5. 修改url比如尝试flag.txt或者index.php(s)或者flag.php(/py/pyc……)观察有没有反应
  6. 如果是提交密码用户名可以尝试万能密码或者寻找注入点,多次尝试,观察返回值
  7. 如果是php代码就可以代码审计,看看主函数和要传入什么参数,if条件是什么。
  8. 用harkbar可以提交get或者post,也可以加上xff或者referer头
  9. 用burpsuit抓包,放到repeat看看response
  10. 用BP抓包之后用intairl爆破用户名或者密码或者文件类型

本文标签: 详解入门思路CTFweb