当前位置:首页 > 网络黑客 > 正文内容

Javascript CTF挑战赛全攻略

访客4年前 (2021-04-16)网络黑客674

Javascript CTF竞赛的方式其实跟其他的CTF迥然不同,运用客户端身份验证进程的缝隙找到Flag,一起这也展现了客户端验证是多么的不可靠。
参赛地址
https://www.net-force.nl/challenges/
Javascript应战1,等级101:“javascript,secure?”
在这个应战,弹出了一个需求用户名和暗码的JavaScript正告框。

 
不能直接右键检查源文件,在chrome中,可以运用view-source检查页面源文件。如:
view-source:https://www.net-force.nl/challenge/level101/secret.html
很简单就看到了用户名和暗码。

 
暗码便是javascript。
Javascript应战2,等级l02:“this won’t take long…”
检查页面源文件,发现有生成暗码的函数submitentry()。这个函数运转结束之后就会得到暗码,确实是“不会等太久”。

 
咱们可以经过在线履行js代码(http://js.do)得到暗码,咱们略微修正下代码,让暗码“alert”出来。

 
暗码:bingo123
Javascript应战3,等级104:“Escape now!!!”
这种应战给咱们展现了一个需求用户名和暗码登录框,而安全性是由一个JavaScript函数的方式完成……

 
检查源文件发现有一个unescape()函数对某些内容进行了解码。略微修正下代码,将解码后的值赋值给m,然后用alert显现m的值。

 
所以咱们很简单看到了正确的值。
Username:user
Password:member
Javascript应战4,等级103:“Is this safe?”
跟其他的标题相同,也需求用户名暗码,检查源文件发现有一处注释的内容是一段哈希值。

 
咱们运用“John the Ripper”跑下这段哈希,得到了明文“blaat”。

 
但是,这并不是这道标题的password,再看了下js代码发现用户会被重定向到一个与username有关的链接。
https://www.net-force.nl/challenge/level103/soulslayer/
所以我在这个链接后边加了“blaat.html”。

 
所以咱们得到了暗码:blaataap。
javascript应战5,等级105:“Mirco$oft crap…”
页面很清晰的要求需求ie的参加。

 
看了下页面源代码,需求解码一段编码后的字符串。咱们仍然运用js.do在线履行代码。解码后发现内容是用javascript.encode编码的。

 
Jscript.encode是微软用来编码js和vb脚本的。假如咱们要读取源代码则需求进行解码。咱们运用http://the-computer-site.com/jscript-decode.php进行在线解码。

 
细心看完脚本后,咱们可以确认它是用URL核算暗码。咱们略微修正脚本,并使其显现存储在URL值中的暗码。删除了for循环,由于这仅仅用来验证暗码的代码。经过alert显现addr和pass2两个值。

 
现在咱们得到了藏有正确暗码的链接:
https://www.net-force.nl/challenge/level105/solution.php?blabla=Hall0

[1] [2]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106225.html

分享给朋友:

“Javascript CTF挑战赛全攻略” 的相关文章

淘宝什么时候发货(淘宝一般都是什么时候发货)

随着12月的到来,“双12推广”也如约而至。作为2020年电商最后一次推广,三天爆发也需要提前布局。 1双十二赛马规则 过去双十一促销,很多商家说没有达到预期,甚至很多免费流量也没有改变。问题的关键其实在于赛马规则。大推广前会有额外的赛马规则分配免费流量。想要在推广期获得更确定性的流量,必须了解...

奥运会遭到俄罗斯黑客攻击!黑客攻击微信聊天记录

人民网2021年8月13日02:28:03的消息,黑客攻击微信聊天记录 东京奥运会惨遭俄罗斯黑客攻击! 英国国家网络安全中心日前揭露了一项惊人的黑客计划:俄罗斯军事情报部门曾准备对原定今夏举办的东京奥林匹克运动会和残奥会发起网络攻击。据悉,其攻击目标涵盖赛事组织者、后勤公司和赞助商。 打开百...

【干货知识】高級不断渗透第八季-demo就是远程控制

本季度是《高級不断渗透-第七季demo的发展》的持续。 点一下文尾左下角“阅读”可阅读文章第七季文章正文。 在第一季有关后门中,文章内容提及再次编译程序notepad ,来引入有目标源代码后门结构。 在第六季有关后门中,文章内容假定不在获知notepad 的源代码,来引入无目标源代码沟...

我老公老是让他家的亲戚来我家,我该怎么办?请各位帮我想想办法,我

我老公老是让他家的亲戚来我家,我该怎么办?请各位帮我想想办法,我 请各位帮我想想办法,开网店怎么找女装货源唔爱神起助您成就财富人生,想做微商?想开实体店?想开淘宝店?什么才是你创业的最重要步骤?货源!想在微商卖童装母婴用品纸尿裤女装,开童装女装店铺,你去哪里找最好的货源?如何找童装女装一手货源呢?...

为什么反复烧开的水会有毒?

为什么反复烧开的水会有毒? 千滚水就是在炉上沸腾了一夜或很长时间的水,还有电热水器中反复煮沸的水。这种水因煮过久,水中不挥发性物质,如钙、镁等重金属成分和亚硝酸盐因浓缩后含量很高。久饮这种水,会干扰人的胃肠功能,出现暂时腹泻、腹胀;有毒的亚硝酸盐还会造成机体缺氧,严重者会昏迷惊厥,甚至死亡。 蒸...

如厕阅读-如厕时读书看报有哪些坏处?

如厕阅读-如厕时读书看报有哪些坏处? 读书、看报兼如厕,不少人有这样的习惯。然而这一习惯非常不好。蹲厕时读书看报,会干扰大脑对排便传导神经的指挥,延长排便时间。现代医学研究证实,蹲厕超过3分钟即可直接导致直肠静脉曲张淤血,易诱发痔疮,且病情的轻重与时间长短有关。蹲厕时间越长,发病几率越高。因为久蹲...

评论列表

世味烟柳
2年前 (2022-07-03)

tml”。 所以咱们得到了暗码:blaataap。javascript应战5,等级105:“Mirco$oft crap…”页面很清晰的要求需求ie的参加。 看了下页面源代码,需求解码一段编码后的字符串。咱们仍然运用js.do在线履行代码

鸽吻橘寄
2年前 (2022-07-03)

] [2]  黑客接单网

听弧孤望
2年前 (2022-07-03)

level101/secret.html很简单就看到了用户名和暗码。 暗码便是javascript。 Javascript应战2,等级l02:“this won’t take long…”检查页面源文件,发现有生成暗码的函数submitentry()。这个函数运转结束之后就会得到暗

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。