2023年中职“网络安全“—Web 深入测试①

简介: 2023年中职“网络安全“—Web 深入测试①

Web 深入测试

任务环境说明:

  • 服务器场景:未知
  • 服务器场景操作系统:未知(关闭连接)

1.访问地址http://靶机IP/task1,分析页面内容,获取flag值,Flag格式为flag{xxx};

根据题目访问网页,发现是一个空白页面,我们尝试查看网页源代码,也是什么都没有

使用dirb工具来探测一下网页目录下,是否有啥隐藏信息。

命令:dirb http://192.168.110.140/task1/ /usr/share/wordlists/dirb/big.txt  -x /usr/share/wordlists/dirb/mutations_common.txt

使用big.txt这个字典,-x是指定一下探测文件的后缀


探测出来一个task.txt的可疑目录,我们访问发现了一串数字

36363663363136373762353936353733326337393666373532303637366637343230373436383635323036363639373237333734323036363663363136373764

对这串数字进行解码,感觉像ascii编码,利用kali中的burp的Decode模块进行解码

解码两次获的flag

flag{Yes,you got the first flag}


2.访问地址http://靶机IP/task2,访问登录页面。用户user01的密码为1-1000以内的数,获取用户user01的密码,将密码作为Flag进行提交,Flag格式为flag{xxx};

访问/task2发现一串英文,没有题目中所需的登录框,我们再次尝试访问index.html这个网页找到登录框


cf94ae760eff40e19cf1471d63037c54.png


根据题目,使用burp抓包,然后爆破密码

利用burp的Intruder的模块,进行批量破解


fd93d7974920430dad6b9701596cf2ff.png

通过返回的包的长度,发现72与其他包的长度不一样


查看响应,获得flag

flag:flag{Yeah!U have the password!}

3.访问地址http://靶机IP/task3,访问购物页面。分析页面内容,获取flag值,Flag格式为flag{xxx};

02eb375d0beb4e6a9876f23ebfdadb63.png

根据题目意思和界面内容,应该是修改物品的价格,然后获得flag

这题还是利用burp抓包,然后修改数据


我们尝试修改物品价格,发现不行

再次尝试修改物品数量

获得flag。


flag{CTF IS SO FUUNY!}


4.访问地址http://靶机IP/task4,分析页面内容,获取flag值,Flag格式为flag{xxx};

访问页面task4页面,第一个让我们选择偶数,第二个让我们输入 I am hare,第三个让我们选择ssh的端口号

dc98742c8896445d88468b37b3f05e92.png

第一个选择002、第二个输入Iah、第三个选择端口22

当点击提交的时候,发现按钮无法点击,猜测可能是前端代码控制,我们F12删除代码

将input的表单中的disabled属性删除


但这时候提交还是不了,发现上面有个传入参数为success(成功),但是值为false(假),我们要把值改为true

不然不会成功。


点击提交,获得flag

5.访问地址http://靶机IP/task5,分析页面内容,获取flag值,Flag格式为flag{xxx}。

访问/task5

payload:?password[]=

但是返回不了flag,不知道是不是payload错误了



目录
相关文章
|
2天前
|
JavaScript Java 测试技术
《手把手教你》系列技巧篇(四十六)-java+ selenium自动化测试-web页面定位toast-下篇(详解教程)
【5月更文挑战第10天】本文介绍了使用Java和Selenium进行Web自动化测试的实践,以安居客网站为例。最后,提到了在浏览器开发者工具中调试和观察页面元素的方法。
12 2
|
3天前
|
Web App开发 JavaScript 测试技术
《手把手教你》系列技巧篇(四十五)-java+ selenium自动化测试-web页面定位toast-上篇(详解教程)
【5月更文挑战第9天】本文介绍了在Appium中处理App自动化测试中遇到的Toast元素定位的方法。Toast在Web UI测试中也常见,通常作为轻量级反馈短暂显示。文章提供了两种定位Toast元素的技巧.
10 0
|
4天前
|
存储 人工智能 测试技术
python自动化测试实战 —— CSDN的Web页面自动化测试
python自动化测试实战 —— CSDN的Web页面自动化测试
194 0
|
4天前
|
安全 测试技术 持续交付
在Python Web开发中,测试是一个至关重要的环节
【5月更文挑战第12天】在Python Web开发中,测试至关重要,包括单元测试(unittest模块)、集成测试、功能测试、系统测试、验收测试、性能测试、安全测试和端到端测试。常用的测试工具有unittest、pytest、selenium、requests和coverage。遵循“测试先行”和“持续集成”原则,确保代码质量与稳定性。
141 3
|
4天前
|
JSON 监控 安全
LabVIEW测试和调试Web服务
LabVIEW测试和调试Web服务
14 1
|
1天前
|
存储 SQL 安全
网络安全与信息安全:防范漏洞,强化加密,提升安全意识
【5月更文挑战第18天】在数字化时代,网络安全与信息安全成为维护社会稳定、保障个人隐私的关键。本文深入剖析网络安全中存在的漏洞,介绍现代加密技术的进展,并探讨如何通过增强安全意识来构建更坚固的防御体系。文章旨在为读者提供全面而深入的安全知识分享,以应对日益复杂的网络威胁。
|
1天前
|
安全 网络协议 算法
网络安全与信息安全:保护你的数据,保护你的世界
【5月更文挑战第18天】在数字化的世界中,网络安全和信息安全已经成为我们生活的重要组成部分。本文将深入探讨网络安全漏洞、加密技术以及安全意识等方面的内容,帮助读者更好地理解和保护自己的数据。我们将讨论如何识别和防止网络安全威胁,如何使用加密技术来保护信息,以及如何提高自己的安全意识。
|
1天前
|
存储 SQL 安全
网络安全与信息安全:防护之道
【5月更文挑战第18天】在数字化时代,数据成为了新的货币。然而,随着网络攻击的日益频繁和复杂化,保护这些数据的完整性、保密性和可用性变得至关重要。本文将深入探讨网络安全漏洞的概念、加密技术的应用,以及提升个人和企业安全意识的重要性。通过对当前网络威胁的分析,我们提出了一系列策略和最佳实践,以帮助读者构建一个更为坚固的信息安全防线。
|
1天前
|
SQL 安全 网络安全
网络安全与信息安全:防范漏洞,加密技术与提升安全意识
【5月更文挑战第18天】 在数字化时代,网络安全与信息安全的重要性日益凸显。本文深入探讨了网络安全漏洞的概念、成因及其对个人与企业构成的潜在威胁。同时,文章详细分析了加密技术的种类与作用,以及如何通过加强安全意识来构建更为坚固的防护墙。通过对这些关键元素的综合阐述,旨在为读者提供一套系统化的网络与信息安全解决方案,以应对不断进化的安全挑战。
|
1天前
|
监控 安全 网络安全
构筑数字堡垒:网络安全与信息安全的深层防御
【5月更文挑战第17天】在数字化时代,数据成为了新的货币,而网络安全和信息安全则是保护这些“财富”不被盗窃、篡改或破坏的关键。本文将深入探讨网络安全漏洞的本质,加密技术的最新进展,以及提升个人和企业的安全意识的重要性。通过分析当前的安全挑战,我们旨在分享如何构建一个多层次的防御体系,以保护个人、公司和国家免受网络威胁的侵害。