Author: DHCP

WEB

NSSCTF Round#28 Team组队赛 WEB-WP

本文是NSSCTF Round#28 Team组队赛的WEB题目题解。文章依次介绍了四道题的解题思路:`ez_ssrf`通过使用`127.0.0.0/8`网段IP或`0.0.0.0`绕过对`127.0.0.1`的限制访问本地flag;`ez_php`利用PHP弱类型比较和md5碰撞绕过验证,并通过文件包含和无字母命令执行获取flag;`light_pink`针对过滤了`=`等符号的SQL盲注,采用`LIKE`操作符结合二分法进行爆破;`Coding Loving`是一道SSTI题目,需先fuzz出黑名单字符,在本地构造payload绕过后执行系统命令读取flag。文章核心展示了多种Web漏洞的利用与绕过技巧。

DHCP Published on 2025-03-23
WEB

ISCTF2024 web wp (部分)

本文是ISCTF2024竞赛部分Web题目的解题记录。解题涉及多种Web安全技术:包括通过修改HTTP头部(如User-Agent、X-Forwarded-For)绕过限制;利用PHP类型比较、八进制转换及`switch-case`逻辑漏洞进行绕过;利用模板注入(SSTI)工具直接获取Flag;通过文件上传、日志包含及查看`phpinfo`获取Flag;利用命令执行过滤不严(如未过滤`ls`、`cp`)执行系统命令;利用反序列化漏洞及对象属性触发获取Flag;利用`eval`与`assert`函数差异绕过过滤;通过抓包分析重定向获取Flag;构造反序列化链并绕过垃圾回收(GC)机制;利用文件上传后的定时删除脚本提权;以及构造复杂的`php://filter`链并结合`strips_tags`截断读取文件。各题目均成功获取Flag。

DHCP Published on 2024-11-15

2024年全国大学生信息安全竞赛安徽省赛(线下初赛)-本科组WP

本文是2024年全国大学生信息安全竞赛安徽省赛本科组的解题报告,详细记录了逆向工程、密码学和杂项三类题目的解题过程。逆向部分分析了Java和MIPS二进制程序,通过反编译与脚本逆向获得注册码和flag。密码学部分针对RSA线性相关攻击、二进制爆破、音频摩斯密码解码及共享素数等场景,给出了具体攻击脚本。杂项部分涉及LSB隐写、GIF文件头修复、PNG宽高修改等常见图像隐写技术的处理。全文通过具体工具使用和代码脚本,展示了从问题分析到解决方案的完整思路,为读者提供了CTF竞赛中典型题目的实战解题参考。

DHCP Published on 2024-10-20

2024年全国大学生信息安全竞赛安徽省赛(线上初赛)-本科组WP

本文是2024年全国大学生信息安全竞赛安徽省赛线上初赛本科组的解题记录,涵盖MISC、密码、Reverse三类题目。MISC部分通过密码爆破、文件隐写分析和二维码扫描等步骤获取flag;密码部分涉及RSA分解、共享素数利用及多层加密解密;Reverse部分展示了Java反编译、pyc文件逆向及二进制程序分析过程。文章详细演示了从题目分析到工具使用(如binwalk、steghide、jadx、IDA)的完整解题思路,核心在于通过技术手段逐步还原加密数据或隐藏信息。读者可从中学习CTF竞赛中常见的隐写、密码学及逆向工程实战技巧。

DHCP Published on 2024-09-30
WEB

2024"观安杯"ISG WP

本文详细记录了2024年“观安杯”ISG网络安全管理运维赛中misc_office、misc_see_it和web_emm三个挑战的解题过程。misc_office通过文件备注获取Base64加密密码,利用oletools分析VBA宏中的RC4加密,编写Python解密脚本得到flag。misc_see_it使用binwalk从音频文件提取密码,通过steghide提取隐藏图片,再用Stegsolve解LSB隐写获取flag。web_emm通过注册管理员账户,上传恶意插件获取Webshell,执行系统命令读取flag。这些案例涵盖了密码学、隐写术和Web安全漏洞利用技术,为网络安全学习者提供了实战解题参考。

DHCP Published on 2024-08-20
WEB

CVE-2016-1247

c 题名:出题人不想跟你说话.jpg 打开题目: 发现告诉我们使用菜刀连接,仔细看菜刀上面写有“cai”的字样,推测密码就是“cai” 这里使用蚁剑也是一样的:

DHCP Published on 2024-07-25

单片机大作业-简易温度计设计

这是一个基于AT89S52单片机的简易温度计设计项目。系统通过DS18B20传感器实时测量温度,并在12864液晶屏上显示,支持摄氏与华氏单位切换。用户可设置温度上下限,当温度超限时,系统会触发声光报警,并驱动步进电机相应动作。此外,项目还集成了DS1302时钟模块,能实时显示并调整年月日及时间。整个设计通过C语言编程实现了温度监测、报警控制和时钟管理等核心功能,展示了单片机在嵌入式系统中的综合应用。

DHCP Published on 2024-07-02
WEB

H&NCTF 2024WP WEB

H&NCTF 2024WP WEB 题名:Please_RCE_Me 打开题目: 传参?moran=flag发现源码: <?php if($_GET['moran'] === 'flag'){ highlight_file(_

DHCP Published on 2024-05-14

单片机开发项目(考试) 总共两大题 其一

本文介绍了一个基于AT89S51单片机的综合实验设计项目。项目要求通过连接的按键、LED、蜂鸣器和数码管,实现四项核心功能:按键控制数码管显示数值并驱动蜂鸣器发声;利用定时器中断实现数码管60秒倒计时;通过外部中断使数码管显示特定符号;以及控制8个LED进行双向流水灯显示。文中提供了实现这些功能的具体代码示例,涵盖了按键扫描、动态显示、中断应用等关键技术点,并附有仿真电路图及源文件资源,为单片机开发学习者提供了完整的参考案例。

DHCP Published on 2024-05-07
WEB

2024数字中国数据安全初赛竞赛wp

本文介绍了2024数字中国数据安全竞赛的解题过程。在数据分析部分,选手通过Wireshark分析流量,识别出存在SQL注入漏洞的PHP页面为theanswerishere.php,并逐步确定目标表的列数为三列、列名为th1sfI4g,最终成功提取flag。数据安全部分,签到题通过十六进制数据转换得到flag;另一题fake_php_authentication则需先通过目录爆破和文件读取获取关键文件,再对PHP代码进行审计,利用Unicode编码绕过黑名单限制,构造特定Payload查询数据库获得flag。文章全程展示了分析网络流量、处理漏洞及代码审计的实际技巧。

DHCP Published on 2024-04-30
Previous Next