欢迎光临
我们一直在努力

CTFSHOW WEB 01 - WEB 20 信息搜集实战:从F12到.git泄露的全面解析

1. F12开发者工具基础应用

刚开始接触CTF的WEB题目时,最简单的突破口往往就在浏览器开发者工具里。我遇到的第一道题就是典型的例子——flag直接藏在HTML注释里。按下F12打开开发者工具,在Elements面板里翻看DOM结构,果然在<!– ctfshow{example_flag} –>这样的注释中发现了目标。

但第二题就给我来了个下马威。页面屏蔽了右键菜单和F12快捷键,连文本选择都不允许。这时候可以试试这些方法:

  • 浏览器菜单栏的\”开发者工具\”选项
  • Ctrl+Shift+I快捷键组合
  • 在地址栏前面加上view-source:直接查看源码
  • 使用Burp Suite等工具拦截响应

// 这是题目中的防御代码
window.oncontextmenu = function(){return false}; // 禁用右键
window.onselectstart = function(){return false}; // 禁止选择文本
window.onkeydown = function(){
if(event.keyCode==123){ // 拦截F12
event.keyCode=0;
event.returnValue=false;
}
};

2. HTTP协议头信息挖掘

第三题教会我查看HTTP响应头的重要性。用Burp Suite抓包时,在服务器返回的响应头里发现了这样的字段:

HTTP/1.1 200 OK
X-Flag: ctfshow{header_flag_example}
Content-Type: text/html

实际解题时,这些关键信息可能藏在任意一个header字段里,包括但不限于:

  • X-Powered-By(服务器技术栈)<
赞(0)
未经允许不得转载:171主机测评 » CTFSHOW WEB 01 - WEB 20 信息搜集实战:从F12到.git泄露的全面解析
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址