Javascript CTF挑战赛全攻略

访客5年前关于黑客接单418

Javascript CTF竞赛的方式其实跟其他的CTF迥然不同,运用客户端身份验证进程的缝隙找到Flag,一起这也展现了客户端验证是多么的不可靠。
参赛地址
https://www.net-force.nl/challenges/
Javascript应战1,等级101:“javascript,secure?”
在这个应战,弹出了一个需求用户名和暗码的JavaScript正告框。

 
不能直接右键检查源文件,在chrome中,可以运用view-source检查页面源文件。如:
view-source:https://www.net-force.nl/challenge/level101/secret.html
很简单就看到了用户名和暗码。

 
暗码便是javascript。
Javascript应战2,等级l02:“this won’t take long…”
检查页面源文件,发现有生成暗码的函数submitentry()。这个函数运转结束之后就会得到暗码,确实是“不会等太久”。

 
咱们可以经过在线履行js代码(http://js.do)得到暗码,咱们略微修正下代码,让暗码“alert”出来。

 
暗码:bingo123
Javascript应战3,等级104:“Escape now!!!”
这种应战给咱们展现了一个需求用户名和暗码登录框,而安全性是由一个JavaScript函数的方式完成……

 
检查源文件发现有一个unescape()函数对某些内容进行了解码。略微修正下代码,将解码后的值赋值给m,然后用alert显现m的值。

 
所以咱们很简单看到了正确的值。
Username:user
Password:member
Javascript应战4,等级103:“Is this safe?”
跟其他的标题相同,也需求用户名暗码,检查源文件发现有一处注释的内容是一段哈希值。

 
咱们运用“John the Ripper”跑下这段哈希,得到了明文“blaat”。

 
但是,这并不是这道标题的password,再看了下js代码发现用户会被重定向到一个与username有关的链接。
https://www.net-force.nl/challenge/level103/soulslayer/
所以我在这个链接后边加了“blaat.html”。

 
所以咱们得到了暗码:blaataap。
javascript应战5,等级105:“Mirco$oft crap…”
页面很清晰的要求需求ie的参加。

 
看了下页面源代码,需求解码一段编码后的字符串。咱们仍然运用js.do在线履行代码。解码后发现内容是用javascript.encode编码的。

 
Jscript.encode是微软用来编码js和vb脚本的。假如咱们要读取源代码则需求进行解码。咱们运用http://the-computer-site.com/jscript-decode.php进行在线解码。

 
细心看完脚本后,咱们可以确认它是用URL核算暗码。咱们略微修正脚本,并使其显现存储在URL值中的暗码。删除了for循环,由于这仅仅用来验证暗码的代码。经过alert显现addr和pass2两个值。

 
现在咱们得到了藏有正确暗码的链接:
https://www.net-force.nl/challenge/level105/solution.php?blabla=Hall0

[1] [2]  黑客接单网

相关文章

黑客在线接单信誉的_个人婚姻查询网上查询

cd ..第一章,勒索病毒全体进犯态势ArrayBuffer的作业原理图1:进犯者的主页运用(CVE-2017-11774)黑客在线接单信誉的,个人婚姻查询网上查询 歹意链接2.变种MinerGate...

qq黑客基地,找黑客要回被黑的钱,被骗找黑客

SMTP header injection复现挂马之后,咱们对这个挂马页面进行了屡次打听,企图发现更多信息。 通过屡次测验,咱们发现一切的页面拜访都具有缝隙进犯包的常见安全措施,页面会对恳求做必定的防...

24小时在线黑客接单_黑客帝国找李连杰

需求指出的是,以上趋势仅依据监控数据,实践许多用户是黑客经过服务器进犯浸透侵略内网后投进的勒索病毒,亦或用户终端不联网经过内网其他机器感染的勒索病毒,这些景象下是无法监控到数据的。 本文就让我议论Ar...

黑客专业接单_现实中怎么找黑客-请黑客找手机版下载

uses your DNS server for the initial SOA query and then uses黑客专业接单,现实中怎么找黑客 042黑客专业接单,现实中怎么找黑客,请黑客找手...

能接单的黑客qq群号_想找黑客从哪里找-中国黑客联盟

ps:图片可单击扩大观看。 香港是最近时刻树立的据点,和前两个据点不同,该据点在2019年3月开端,短时刻内便完成了体系初始化和C&C环境布置,然后当即投入使用。 后续盯梢过程中发现其7月底已...

如何学会编程,上暗网找黑客学习资料,找黑客进小游戏网站

关键词:inurl:Went.aspps:www.test.comwww.test.ichunqiu都是能够的那假如咱们能一向早于遥控器宣布数据,无人机岂不是就直接运用咱们的数据了?的确是这样的。 假...