X的每日bb(4.20)
X的4.20
我又这样水了一天。。。。。orz 最近太懈怠了我下周一定不摆烂了(绝对,嗯,绝对)
今天就这样混混过掉了,最充实的竟然是早晨又是看番又是玩游戏,,,玩的还都是扫雷和连连看我看我也是糖丸了。。。
下午开始工作写了几道题(其实就这样写到了晚上):
-
从0到1的ctfer的任意文件读取的配套三题:
-
第一题就是简单的php://伪协议读取,没啥好说的。
-
第二题是nginx的路径穿越漏洞,之前没听说过现在也算长点见识了把(?)。
-
第三题就比较复杂了涉及到/proc目录和flask伪造session(这一个点还是值得深入了解一下的我以后再看看吧),以及在这里X没有好好看代码,看到flag和key就直接跑路了没看到下面的template。。。。后面还在思考wp里为啥有ssti。。接受拷打我下次一定耐心把代码看完。。。orz
-
-
攻防世界的file_include:过滤器问题算是我没怎么见过的一种绕过方式吧,又长见识了呢(乐
-
ctfshow的web81:为什么是web81而不是前面的79、80和后面的几题??首先是因为这个日志注入感觉挺有意思的以前也没怎么做过其次就是81前面的太简单了没啥好写的后面的太难了写不出()。。。利用的是include函数执行php代码原理和nginx的日志文件路径,以及抓包修改ua头。。顺带一提X做这题的时候打错了nginx的日志路径后面做了半天都没有发现就这样卡住了。。。。。以此为戒下次我一定认真看题认真写题。。orz
/var/log/nginx/access.log
/var/log/nginx/access/log
/var/log/nginx/access.log
关于游戏:呃呃呃本人的灵感一堆奈何做不出来,新的想法是一种类似于Dash Arena的游戏,不知道写不写总之我先记录在这了。。
另外基地的人说的有空可以看看的log4j漏洞和owasp top 10以及一个什么东西(?完蛋已经忘了),不知道以后会不会看总之我先记在这里,想起来了可能会去看吧。。。
以上基本就是今天的内容了这么一看竟然有点充实(并非充实)。渗透的话一个月没看了我都有点心怀愧疚了(目移),但是其实下周也不打算看因为有电子取证比赛,所以本人对下周的计划就是去打打取证之类的。。
最后的最后感谢商卿大晚上还陪我聊天也是让我充了点电。。有这样的朋友属实我三生有幸
(太空了于是放张gif图上来:)

--X 2025.4.21

浙公网安备 33010602011771号