首页 > 其他分享 >GDPC-CSA::CTF一轮web题目write up-T2 ez http

GDPC-CSA::CTF一轮web题目write up-T2 ez http

时间:2024-10-19 12:22:22浏览次数:5  
标签:web password http 题目 CSA T2 robots 网页 txt

首先来看题目


先不鸟提示,进去页面逛逛,F12一下,看到如下内容
image

image
回头来看提示,robots.txt是网页用来告知爬虫允许和禁止访问文件的君子协议,由题我们决定先打开/robots.txt查看一下爬虫被禁止访问哪些文件,其中说不定会有线索

如果对robots.txt还不了解的可以看看这里

在网站地址框输入/robots.txt后我们发现了如下代码

User-agent: Baiduspider
Disallow: /password-backup.txt

很明显,password-backup.txt被禁止爬虫访问,那我偏要看看啦!让我康康!
打开后便得到了账号和密码

username:YnnaChanisbeautful
password:mrQIUvETmvHxx3m7qvzc0XlBSoamfaHl

我们输入登录,但网页表示它也要玩原神,不然不给flag
image
那怎么办呢,我们再回到题目和提示,题目是ez_http,提示需要burpsuite和hackbar,了解过http的小伙伴都知道其与我们现在多用的https的最大差别是其使用铭文传输,容易被篡改,恰好我们手头的burpsuite是一个抓包工具,那能不能用其骗过网页让它以为我们是原批呢?

通过搜索可知,http协议会向网页发送一个请求头,我们要做的就是修改里面的内容
http请求头字段含义

接下来就是配置好代理和burpsuite监听端口,过程略,到proxy处打开intercept开始抓包

image

看,抓住了本地发往服务器的包,从下方页面找到请求头开始修改,将referer字段修改为yuanshen.com告诉服务器我们是从这来的,然后点击forward将包放行,进行下一步
然后贪心的网页还会得寸进尺地提出诸多要求,我们通过修改、添加相应的字段一一解决,一次次地将修改好的请求头forward过去

User-Agent
X-Forwarded-For: 127.0.0.1
cookie

image

image
image

image
(截图里cookie有点小问题)

最后成功获得flag

image

标签:web,password,http,题目,CSA,T2,robots,网页,txt
From: https://www.cnblogs.com/dumpling-dragon/p/18475728

相关文章

  • 使用Web组件加载页面
    ★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★➤微信公众号:山青咏芝(MaoistLearning)➤博客园地址:为敢技术(https://www.cnblogs.com/strengthen/ )➤GitHub地址:https://github.com/strengthen➤原文地址:https://www.cnblogs.com/strengthen/p/......
  • 并发请求太多,服务器崩溃了?试试使用 ASP.NET Core Web API 操作筛选器对请求进行限流
    前言请求限流(RateLimiting)主要是一种用于控制客户端对服务器的请求频率的机制。其目的是限制客户端在一定时间内可以发送的请求数量,保护服务器免受过多请求的影响,确保系统的稳定性和可靠性。请求限流通常会基于以下几个因素来进行限制:时间窗口:规定了在多长时间内允许的请求......
  • Webpack
    Webpack介绍Webpack是一个静态资源打包工具。为什么需要打包工具开发时,我们会使用框架(React、Vue)、ES6模块化语法,Less/Sass等css预处理器等语法进行开发。这样的代码要想在浏览器运行必须经过编译成浏览器能识别的JS、CSS语法才能运行。所以我们需要打包工具帮我们完成这些......
  • .net Web API自动反序列化xml传参为C#实体
    Program.cs.net8.0已经内置了XML解析器,所以直接在services.AddControllers()后调用AddXmlSerializerFormatters()即可:services.AddControllers().AddXmlSerializerFormatters();定义实体需要用到几个特性:XmlRoot:xml的根节点XmlElement:xml的成员例:<soapenv:Envelopexm......
  • 使用ArkWeb构建页面
    ★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★➤微信公众号:山青咏芝(MaoistLearning)➤博客园地址:为敢技术(https://www.cnblogs.com/strengthen/ )➤GitHub地址:https://github.com/strengthen➤原文地址:https://www.cnblogs.com/strengthen/p/......
  • WebView2 拦截查看所有的请求
    有两种方式:1.使用devtoolprotocol://启用网络监控awaitwebView.CoreWebView2.CallDevToolsProtocolMethodAsync("Network.enable","{}");//注册Network.requestWillBeSent事件varrequestWillBeSentReceiver=webView.CoreWebView2.GetDevToolsProtocolEv......
  • 【Java系列】基于Javaweb的在线餐饮管理系统设计与实现(源码+文档+部署讲解等)
    文章目录1.前言2.详细视频演示3.程序运行示例图4.文档参考5.技术框架5.1后端采用SpringBoot框架5.2前端框架Vue5.3程序操作流程6.选题推荐7.原创毕设案例8.系统测试8.1系统测试的目的8.2系统功能测试9.代码参考10.为什么选择我?11.获取源码1.前言......
  • Java最全面试题->Java基础面试题->JavaWeb面试题->Cookie/Session面试题
    Cookie/Session下边是我自己整理的面试题,基本已经很全面了,想要的可以私信我,我会不定期去更新思维导图哪里不会点哪里什么是Cookie?HTTPCookie(也叫WebCookie或浏览器Cookie)是服务器发送到用户浏览器并保存在本地的一小块数据,它会在浏览器下次向同一服务器再发起请求......
  • 536.响应式大鱼海棠电影宣传网页 大学生期末大作业 Web前端网页制作 html+css+js
    目录一、网页概述二、网页文件 三、网页效果四、代码展示1.html2.CSS3.JS五、总结1.简洁实用2.使用方便3.整体性好4.形象突出5.交互式强六、更多推荐欢迎光临仙女的网页世界!这里有各行各业的Web前端网页制作的案例,样式齐全新颖,并持续更新!感谢CSDN,提供了这......
  • SM2268XT2量产工具找到了,SM2268XT2量产工具下载,支持B58R闪存颗粒开卡,SM2268XT2开卡工
    前一阵买了一个固态硬盘,主控是SM2268XT2,闪存颗粒是B58R的,由于自己之前量产过SM2263XT主控,所以这次也想玩一下量产。找了半天,才发现这个主控目前还没有公开的SM2268XT2量产工具下载。就在快要放弃的时候,在网上查到量产部落发布了慧荣SM2268XT2主控支持YMTC_WDS闪存的量产工具,......