北理工信息系统安全与对抗实践平台

1.第四单元 - web01(代码审计)

分析过程

提示:你能从这个链接里看多什么?

首先是一堆代码

北理工信息系统安全与对抗实践平台_第1张图片

可以看出是一个GETIP函数,也就是获取ip

之后是一个if函数如果ip是1.1.1.1就显示key。

同时我们也可以看见一个ip.php

解题

想到ip地址就应该了解http协议中xxf(请求端ip)

就用burpsuite改一下请求头,首先拦截,发到repeater,增加x-forwarded-for

北理工信息系统安全与对抗实践平台_第2张图片

最后得解
北理工信息系统安全与对抗实践平台_第3张图片

总结

理解http协议

2.第四单元 - web02(cookie处理)

分析过程

“记住登录”的功能要靠什么来实现呢?

北理工信息系统安全与对抗实践平台_第4张图片

首先什么都不输入会进入到admin.php,然后输几个数也是到admin.php其他也没什么了。

解题

从提示可以了解是cookie处理,所以我们就看一下cookie

发到burpsuite看一下

北理工信息系统安全与对抗实践平台_第5张图片
可以看出响应头set-cookie中,login=0,所以我们设置请求头中的cookie,得到题解

北理工信息系统安全与对抗实践平台_第6张图片

总结

理解cookie

你可能感兴趣的:(北理工信息系统安全与对抗实践平台)