明天打比赛了,写一些宏观的东西

纯给自己看(可以直接划走了)

web题目的做题思路

在ctf中,目标就是读取敏感信息,也就是flag字符串,这个字符串可能会存在目标主机的某个文件中,也可能存在数据库中,也可能存在于某些高权限、内网的其他位置

第一步:

所以拿到题目后,第一件事情就是要判断,判断利用的漏洞方式为读取,写入还是执行。

具体细节不深究,后面我们遇到每个web题目,都先进行这个判断,但是有些时候,并不能马上确定,我们就从低到高,依次挖掘

即先找文件读取,再找文件写入,再找命令执行

这一步先大概确定出最终要拿到的权限,确定渗透方向

第二步:

判断漏洞大概的类型,或者题目大概的考点,比如,有登录逻辑,就尝试sql注入,有下载逻辑就尝试文件读取,给了源码就做代码审计等等。

这一步确定具体的利用思路,实现漏洞利用

第三步:

寻找敏感数据,拿到最终flag

Logo

魔乐社区(Modelers.cn) 是一个中立、公益的人工智能社区,提供人工智能工具、模型、数据的托管、展示与应用协同服务,为人工智能开发及爱好者搭建开放的学习交流平台。社区通过理事会方式运作,由全产业链共同建设、共同运营、共同享有,推动国产AI生态繁荣发展。

更多推荐