ctfshow web入门

news/2026/1/22 14:16:17/文章来源:https://www.cnblogs.com/Sss00/p/19516948

web1

打开得到:
image

方法1:
f12可在元素里面看到注释从而得到flag:
image

方法2:
在网站的url前加上view-source:即可得到当前url页码的源码从而看到flag:
image

方法3:
ctrl+u查看前端源码

总结:

注释,view-source看到前端代码,ctrl+u查看前端源码(此两者是一样的发现,ctrl+u之后就会在url前面加上view-source)

web2

打开后直接ctrl+u查看前端源码得到flag:
image

从源码中也可以发现:
image
分别禁用:

  • 鼠标右键菜单(用户无法通过右键菜单查看源代码等)
  • 禁止用户用鼠标选中/高亮文字(防复制)
  • 当按下F12键(键码123)时阻止默认行为(试图阻止打开开发者工具)

web3

抓包,burpsuite打开抓包得到:
image

然后右键发送到repeater,接着打开repeater,然后点击sent,即可得到flag:
image

web4

打开得到:
image

没有思路,url后面加/robots.txt,访问得到:
image

接下来了解一下robots.txt文件的作用:
robots.txt 是一个网站的 "交通警察" 或 "爬虫说明书",专门告诉网络爬虫(搜索引擎蜘蛛)哪些地方可以去,哪些地方不能去

# robots.txt 内容
User-agent: Googlebot    # 只对Google爬虫
Allow: /                 # 允许爬所有
----------------------------------------------------
User-agent: *            # 其他所有爬虫
Disallow: /              # 禁止爬任何内容

User-agent: *
User-agent:指定规则适用的爬虫类型

*:通配符,表示所有爬虫(Googlebot、Bingbot、百度蜘蛛等)
Disallow: /flagishere.txt

Disallow:禁止访问

/flagishere.txt:具体的文件路径

意思是:禁止所有爬虫访问 /flagishere.txt 这个文件


CTF比赛里,这是一个经典的信息安全竞赛提示,提示参赛者这里有一个有趣的文件,虽然robot.txt告诉爬虫不要访问,但人类可以直接访问


之后访问flagishere.txt文件即可得到flag:
image

web5

打开得到:
image

之后尝试上述的方法还是得不到flag
通过提示:phps源码泄露有时候能帮上忙
那么我们继续访问/index.phps
之后便下载了一个文件,我们用记事本打开即可得到flag:
image

image
当提示“phps源码泄露”的时候,就是index.phps这个文件有配置错误,我们去查这个文件就可以了,不需要纠结这个文件是怎么来的了

web6

打开得到:
image

又得到提示:解压源码到当前目录,测试正常,收工

我们知道:
常见压缩文件格式

  1. ZIP 格式

    • .zip 最常见,多数操作系统默认支持
    • 可能文件:backup.zip, website.zip, source.zip, www.zip
  2. TAR 格式(常结合压缩)

    • .tar.gz / .tgz(gzip压缩)
    • .tar.bz2(bzip2压缩)
    • .tar.xz(xz压缩)
    • 可能文件:backup.tar.gz, site.tar.bz2
  3. RAR 格式

    • .rar(WinRAR格式)
    • 可能文件:backup.rar, archive.rar
  4. 7-Zip 格式

    • .7z 高压缩比格式
    • 可能文件:backup.7z, src.7z

一个个尝试一下,可以得到 url + /www.zip后下载到了一个附件,打开,得到:
image
txt文件中的为假flag, 打开php文件,得到:
image
我们尝试用url+/fl000g.txt看看能得到什么
image
确实得到flag

之后我尝试用dirsearch进行目录扫描,也能扫到www.zip(但是但是,为啥我扫描这么久,扫描了二十多分钟,我真的3Q了。我记得我以前用这个也没这么久,所以去搜索了一下,找到了解决方法:dirsearch扫描速度慢的bug修复,但是改完之后我发现这个方法对我没用,既然如此,我重新下载了一下dirsearch,最新版本的dirsearch,确实更快了,其中用到了:pip3 install httpxpip3 install httpx-ntlm

image

web7

打开链接得到:
image

尝试了以上方法
dirsearch扫描,得到:
image
访问,得到:
image

题目提示为:

版本控制很重要,但不要部署到生产环境更重要。

这里我们得知道:

.git 目录是 Git 版本控制系统在项目中的本地仓库和核心数据库,包含了项目所有的版本历史、配置和元数据

所以这里考察的知识点为:Git代码泄露,直接访问URL/.git即可获得Flag

在Linux中.开头的文件是隐藏文件 , 网站管理员可能会存在在没有删除.git隐藏文件的情况下就将网站上线,这样就会造成源码泄露.

web8

继续用dirsearch进行扫描,得到:
image

那么我们访问该网址,得到flag:
image

题目提示:

版本控制很重要,但不要部署到生产环境更重要。

这里我们得知道:

.svn 目录是 SVN(Subversion)集中式版本控制系统在工作副本中的元数据存储目录,包含与中央仓库同步所需的所有信息

后续的和上题一样

所以版本控制可以访问.git.svn

web9

dirsearch扫描后什么也没有发现
image

题目提示:

发现网页有个错别字?赶紧在生产环境vim改下,不好,死机了

知识补充:

在使用vim时会创建临时缓存文件,关闭vim时缓存文件则会被删除,当vim异常退出后,因为未处理缓存文件,导致可以通过缓存文件恢复原始文件内容

以 index.php 为例:

index.php.swp   # 第一次异常退出
index.php.swo   # 第二次(o = 第二个)
index.php.swn   # 第三次(n = 第三个)
index.php.swm   # 第四次(m = 第四个)
...以此类推(按字母倒序)

所以我们一个个访问,访问第一个时便成功了,下载了一个文件,之后用记事本打开即可得到flag

web10

题目提示:

cookie 只是一块饼干,不能存放任何隐私数据

f12 -> 网络 -> 找到cookie -> 找到flag
image

之后解码一下即可得到结果:
image

总结

  • ctrl + u看源码
  • 抓包
  • /robots.txt

robots.txt 是一个网站的 "交通警察" 或 "爬虫说明书",专门告诉网络爬虫(搜索引擎蜘蛛)哪些地方可以去,哪些地方不能去

# robots.txt 内容
User-agent: Googlebot    # 只对Google爬虫
Allow: /                 # 允许爬所有
----------------------------------------------------
User-agent: *            # 其他所有爬虫
Disallow: /              # 禁止爬任何内容

User-agent: *
User-agent:指定规则适用的爬虫类型

*:通配符,表示所有爬虫(Googlebot、Bingbot、百度蜘蛛等)
Disallow: /flagishere.txt

Disallow:禁止访问

/flagishere.txt:具体的文件路径

意思是:禁止所有爬虫访问 /flagishere.txt 这个文件

CTF比赛里,这是一个经典的信息安全竞赛提示,提示参赛者这里有一个有趣的文件,虽然robot.txt告诉爬虫不要访问,但人类可以直接访问

  • /index.phps (php源码泄露)
  • /www.zip (解压源码)
  • dirsearch扫描
  • /.git (版本控制)
  • /.svn (版本控制)
  • /index.php.swp (vim)

在使用vim时会创建临时缓存文件,关闭vim时缓存文件则会被删除,当vim异常退出后,因为未处理缓存文件,导致可以通过缓存文件恢复原始文件内容

以 index.php 为例:

index.php.swp   # 第一次异常退出
index.php.swo   # 第二次(o = 第二个)
index.php.swn   # 第三次(n = 第三个)
index.php.swm   # 第四次(m = 第四个)
...以此类推(按字母倒序)
  • cookie

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1200378.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025.12.18 NAT地址转换、PAT - 实践

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

2026最新专注力培训机构top5评测!服务深度覆盖锦江区、青羊区、双流区等地,辐射成都本地,优质学校权威榜单发布,科学体系铸就儿童成长优势.

在儿童成长关键期,专注力培养已成为幼小衔接阶段的核心课题。随着《教育部关于大力推进幼儿园与小学科学衔接的指导意见》深入落实,成都地区专注于专注力培养的幼小衔接机构迎来发展新机遇。本榜单基于课程体系专业性…

学长亲荐2026专科生必用AI论文软件TOP10:开题报告文献综述全测评

学长亲荐2026专科生必用AI论文软件TOP10:开题报告文献综述全测评 2026年专科生论文写作工具测评:为何需要一份精准指南 随着人工智能技术的不断进步,AI论文写作工具逐渐成为高校学生,尤其是专科生群体的重要辅助工具。然而&#x…

Deepoc-m数学大模型:半导体设计的智能革命

在芯片设计领域,一次微小的数学错误可能导致数千万元的流片损失。随着工艺节点进入3nm、2nm时代,芯片设计复杂度呈指数级增长,数学精度要求达到了前所未有的高度。Deepoc-m数学大模型的出现,正在改变这一现状,为半导体…

浙江经验丰富的活性炭纤维生产厂哪家好,科净炭纤维靠谱

2026年全球环保产业与制造领域持续升级,活性炭纤维作为21世纪先进环保材料,已成为工业净化、水质处理、航空航天等领域的核心支撑材料。无论是工业废气的高效吸附、饮用水的深度净化,还是航空部件的轻量化增强,优质…

2026年铜套品牌制造商排名,雪龙铜制品实力几何?

在工业制造领域,铜套作为关键传动部件的关节,其品质直接影响设备运行效率与使用寿命。面对市场上良莠不齐的铜套供应商,如何挑选铜套资深厂商、铜套优质厂家、铜套品牌制造商?以下依据技术实力、品质管控、定制能力…

64 K8s安全机制

前言 本文系统阐述Kubernetes安全机制的核心架构与实践方法,详细解析API Server保护的三大关键环节:认证、鉴权和准入控制,以及如何通过RBAC实现细粒度权限管理。特别聚焦在实践中如何创建安全隔离的集群访问账号,适用于Kubernet…

剖析靠谱的驾驶证报名平台,炎尚驾校优势究竟在哪?

2026年驾培市场竞争加剧,学员对透明收费、专业教学、高效拿证的需求愈发迫切。无论是零基础学员的驾照考证需求,还是拿证后新手的道路陪练需求,选择资深、靠谱、高性价比的驾驶培训中心,直接决定了学车体验与驾驶技…

资质齐全的不锈钢液压设备接头厂家靠谱吗

在工业液压系统的核心连接领域,一个性能可靠、安全耐用的不锈钢液压设备接头是保障生产效率与运行安全的关键部件,关乎整个系统的稳定性与使用寿命。面对市场上鱼龙混杂的不锈钢液压设备接头厂家,如何选择资质齐全、…

基于SpringBoot的爱心公益网站

社会价值 SpringBoot爱心公益网站通过技术手段降低公益参与门槛,让更多人便捷地参与捐赠、志愿服务或信息传播。数字化平台能高效匹配资源与需求,解决传统公益中信息不对称、流程繁琐等问题,例如偏远地区物资需求可快速触达潜在捐赠者。 技…

Deepoc-M智能教育系统:重塑个性化学习的未来

在数字化教育快速发展的今天,传统教育模式正面临个性化缺失、资源分配不均、教学效率低下等挑战。Deepoc-M智能教育系统的推出,为教育领域带来了从"标准化教学"向"个性化学习"的重大变革。 智能诊断与个性化学习路径 Deepoc-M通过多…

基于springboot的大学生一体化服务管理系统

大学生一体化服务管理系统的背景 随着高校信息化建设的不断深入,传统的分散式管理模式已难以满足现代大学生多元化需求。教务、学工、后勤等系统数据孤岛现象普遍,导致办事流程繁琐、效率低下。移动互联网技术的普及使得学生更倾向于通过数字化平台获取…

2026 AI终局之战:具身智能,是 AI 逃离“推理监狱”的唯一钥匙

2026年,逻辑算力的溢价已经归零。GPT-5.2 这种级别的模型把逻辑推演变成了像自来水一样的廉价资源,任何还在靠“对话框套壳”骗融资的项目,在扫地机器人的视觉算法面前都显得毫无尊严。 推理预算:从堆参数到买时间 算力基建的过…

程序员可以做什么副业?我的经历告诉你

今天在知乎上答了个回答,写了一些自己的经历,今天就发到这里。希望对各位同仁有用吧。 我曾经就是程序员,因为会点程序,懂点电脑,所以误打误打误撞进了一个副业行业,现在感觉真是庆幸,因为这个副…

2026年价格合理的无纸化会议系统生产厂家推荐

2026年数字化办公浪潮持续升级,无纸化会议系统已成为政企单位提升会议效率、降低运营成本、践行绿色办公的核心载体。无论是稳定兼容的通信系统、智能高效的会议功能,还是便捷部署的管理方案,优质服务商的技术实力与…

亲测好用!MBA论文写作TOP10 AI论文工具深度测评

亲测好用!MBA论文写作TOP10 AI论文工具深度测评 2026年MBA论文写作AI工具测评:为何值得一看? 随着人工智能技术的不断进步,越来越多的MBA学生开始借助AI工具提升论文写作效率。然而,面对市场上琳琅满目的AI写作平台&…

不到一百块的软著材料能用吗?

一百以内的软著能用吗? 先说答案: 主要看材料质量 软著中心审核其实主要就看以下几点: 1. 材料提交的是不是符合规范, 比如代码页数、文档页数、字体、格式等等。 2.提交的材料是不是都是一致的, 比如代码看起来里面…

看看思艾特介绍,对比同行它的特色在哪,排名怎样?

一、基础认知篇 问题1:什么是思艾特?它的核心业务方向是什么? 思艾特,即宁波思艾特软件有限公司,是一家成立于1995年的全球技术转型专家,2009年进入中国市场后,在上海、宁波、成都等地设立办公室,业务网络覆盖…

【建议收藏】一文讲透大模型技术与应用:RAG、Agent是“发动机“,智能问答才是“车“——小白也能看懂的AI技术指南

本文通过"发动机与车"的比喻,清晰区分了大模型技术(RAG、Agent、AIGC)与应用场景(智能问答、内容生成等)。详解三大技术引擎的核心能力与四大应用场景实现方式,强调技术是基础,应用才是价值体现。理解技术与场景的区别,…

2026年点餐收银系统哪家好?五大优质餐饮收银/奶茶店收银/餐饮管理系统深度推荐

在数字化浪潮席卷实体商业的今天,一套稳定、灵活、安全的点餐收银系统已成为餐饮、零售等业态高效运营的“数字中枢”。尤其对于连锁品牌、跨境商户或对数据主权高度敏感的企业而言,传统公有云SaaS模式已难以满足其对…