ctfshow -web26

题目说这个可以爆,那么我们就打开页面
点击开始安装
我们先抓包选中密码123456爆破一下

这个爆破时间太久了,我们在他爆破的同时重放一下看看,
发现错误,什么都没有,那么我们把空白页面发给他看一眼
这个页面直接点击开始安装,并抓包重放

发现了flag,我查了资料,这一题的密码是7位的但是一点提示都没有,而且7位的密码暴力破解的时间太久了,所以我觉得这种方法不错,当时又没有提示要重放,所以这就算是一种做题经验吧
ctfshow -web27


我们观察页面先输入admin和123456,我看到说错误,那么我们又看到,下面有一个录取名单我们点开,发现下载了一个excel文件我们打开看一下
我们再次打开下面哪个连接看一下
结合前面哪个表,我们输入一个名字然后身份证号也复制进去,抓包,把中间八位爆破出来,因为8位实在太大了,我们看一下中间八位正好是年份月日,那么我们就从19900000开始爆破,如果他是1990之前的我真没招了。因为实在太多了
然后我们看他的回显
然后再浏览器中打开控制台使用decodeURIComponent()这个函数进行解码
发现给出了学号和密码,那么我们就登录
这样我们就得到了flag
ctfshow -web28



没什么思路,它提示我们暴力破解目录/0-100/0-100,并且将2.txt去掉,那么我们就抓包进行暴力破解

注意:在右边payload position里面分别选择第一个和第二个参数进行设置0-100,然后就开始爆破
如图我们就得到了可以访问的页面,我们访问它

这样我们就得到了flag
ctfshow爆破也就完结了
今天的分享就到这里,我们下期见,感兴趣的话点个关注哦!!!



