Fluid
  • Home
  • Archives
  • Categories
  • Tags
  • About
  • Links
Th1s_summer_特殊dlc的启发_0x01

Th1s_summer_特殊dlc的启发_0x01

Here's something encrypted, password is required to continue reading.
2022-05-20
随记
#随记

miniL_ctf

挖个坑,等复盘,最近实验太多了
2022-05-11
CTF > 赛事
#赛事
SSTI模板注入姿势

SSTI模板注入姿势

payload作业有时候system函数会被过滤掉,我们就使用 1().__class__.__base__.__subclasses__()[71].__init__.__globals__['os'].listdir('.') #读取本级目录 1234567891011121314151617181920212223242526272829303132
2022-04-26
CTF > 基础
#web

SSTI模板注入学习

首先,新人初见这个有点蒙圈,8知道怎么学,需要学什么,总之看wp和看文章发现啥也8会,于是在学完后我总结了一下问了下大佬,大概学个原理再加python的flask就可以上手了,其他的框架都是遇到了现学(知道原理即可,本质还是字符串注入) 然后关于payload的构造,也是非常简单,打开python交互中断跟着敲一遍就会了由于SSTI涉及的模板太多了,因此该学一手tplmap?? 比如以下这个有漏洞
2022-04-09
CTF > 基础
#web
锻

锻

Here's something encrypted, password is required to continue reading.
2022-04-05
随记
#随记

http走私攻击

最近学习http走私攻击,原理相对简单,于是8再赘述,主要记录思路梳理&&攻击手法,方便抄个作业 原理: 觉得这篇文章讲得很8错,直接上链接—-链接 老规矩,先挖个坑,然后不出意料的话就会一直留着不填….
2022-04-04
CTF > 基础
#web

upload_labs刷题&&文件上传漏洞笔记

因为这玩意网上wp一找一堆,所以只是自学的笔记&&payload作业,合并成1篇就够了 然后在做题的过程中发现基本能找到的做的过程中好多关卡明明在看了源码后确定就是这个漏洞,却总是上传失败或者上传结果和预期8一样,推测是apache版本的缘故,搞得我很8爽,最后干脆学个姿势就8管了 win11下phpstudy搭建环境,访问localhost时没有响应搭了个upload-labs靶
2022-03-28
CTF > 基础
#web

战斗记忆

Here's something encrypted, password is required to continue reading.
2022-03-26
大道三千
#大道三千
命令执行漏洞

命令执行漏洞

命令注入通常因为指Web应用在服务器上拼接系统命令而造成的漏洞,通常出现在调用外部程序完成一些功能的情景下。比如一些Web管理界面的配置主机名/IP/掩码/网关、查看系统信息以及关闭重启等功能,或者一些站点提供如ping、nslookup、发送邮件、转换图片等功能都可能出现该类漏洞。 常用命令在win或linux下,||: [command1]||[command2
2022-03-24
CTF > 基础
#web
python闭包特性&&python函数装饰器

python闭包特性&&python函数装饰器

学习中闭包的特性利用笔记&&python函数装饰器本质是python的’一切皆对象’(雾) 闭包的特性利用闭包的1个重要特性是: python里嵌套函数阔以记得使用过的外部函数甚么意思捏?eg: 123456def foo(): def bar(): print("dick") return bar #这里是return bar而8
2022-03-07
寄科 > 编程
#寄科
1234

Search

Hexo Fluid