Web

你必须让他停下

描述:你必须让他停下

题目的网页不断刷新,停不下来。偶尔闪出一个包含CTF的页面。
我们需要用插件禁用JavaScript。成功阻止自动刷新。
然后手动刷新到目标页面:

Ctrl+U 查看源代码即可

GET


参数是what,值为flag则输出答案。

POST


这次变成了post方法。使用HackBar

source

描述:我哥说渗透我只用linux环境

http://171.80.2.169:16167/.git/
发现.git泄露了。
这里直接使用githack:

仅仅下载了两个文件,其中一个是假flag。说明真东西大概率在 Git 历史、对象库、日志或被删文件里。
试试看dirsearch:

1
python dirsearch.py -u http://171.80.2.169:16167/.git -e php,txt,bak

bp

提示: 弱密码top1000?z?????
描述:请找出密码

显然可以使用burpsuite进行爆破。
但是,实际上参数并不是这个。查看源码发现:

查看/check.php

code参数

本地管理员


第一步查看源代码

发现末尾有个

test123

Crypto

把猪困在猪圈里

文件内容base64解码并转图片

猪圈密码。查看对照表:

flag{thisispigpassword}

你喜欢下棋吗

题目描述:
你喜欢下棋吗? 解压密码为小写 4423244324433534315412244543

解压密码:thisispolybius
解压缩内容:一种5bit的编码 bugku里面的内容为小写 bugku{11111 11001 00011 00111 01001 11011 10110 11111 10000 01110 11011 10110 11111 01001 00001}

博多密码。

BAUD0TC0DE转小写baud0tc0de
bugku{baud0tc0de}