当前位置:首页 > 网络安全 > 正文内容

CTF训练-小游戏破译方块游戏

访客4年前 (2021-04-01)网络安全978

进到试验自然环境,开启题型详细地址,发觉是个方块游戏的游戏,试着先玩了几场,可是并没什么用,玩游戏就能得到flag?觉得不太可靠,看一下是否有其他构思。

大家先剖析这一游戏服务项目,这是一个web的游戏,那麼我们在电脑浏览器的开发者工具中,对互联网请求开展剖析,发觉大家对总体目标开展浏览时,并沒有实际性的后台管理请求:

因此基础能够判断,这是一个前台接待页面的游戏,游戏的运作、记分全是由js脚本制作来适用的,因此大家找到请求中仅有的js页面编码:

这一js混淆过,因此必须先清理,也就是js代码的恢复出厂设置。历经剖析,会发觉,当游戏成绩做到明确的标准时,js代码会在页面的头顶部中加上urlkey字段名,数值“webqwer”[1]“100.js”,即是“webqwer”的第2个英文字母与“100.js”拼凑为“e100.js”。

也是一个js文件,大家试着立即浏览,能够下面的图下面的图所显示的內容,它是jsfuck编码:

jsfuck编码是能够立即在控制面板运作的,大家拷贝到控制面板,可是大家立即可以用google浏览器,f12开启开发者工具,随后将编码黏贴到console中,內容太多,自然环境很有可能卡屏,耐心等待:

黏贴进行以后,回车键就可运作,页面便会弹出来flag:

最终填好一下回答,进行。

此次实验过程详细地址:

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/107909.html

分享给朋友:

“CTF训练-小游戏破译方块游戏” 的相关文章

黑客追款出款成功再收费「24小时在线的黑客追款」

据公务员期刊网2021年10月14日18:37:49的最新发布,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,黑客追款出款成功再收费。可能没有机会接触到钱。那时候我就有想过退步。 一、黑客追回网赌40万 首先确保整个无前期费用黑客追款方案是最有效的,在做一件黑客...

创业板投资风险揭示书,创业板风险揭示书

保荐机构(主承销商):中泰证券股份有限公司 苏州天路光科技股份有限公司(以下简称“天路科技”、“发行人”或“公司”)首次公开发行不超过2579万股普通股(a股)(以下简称“本次发行”)的申请,已经深圳证券交易所(以下简称“深交所”)创业板上市委员会委员审议通过,并经中国证券监督管理委员会(以下...

干洗对衣物有害吗

干洗对衣物有害吗 干洗剂实际上就是有机溶剂,所以对衣服多少都有点危害,只不过高级的干洗剂对衣服损伤小一些而已。 随着人们工作的繁忙和生活节奏的加快,现代人更多地把换下的衣物送到洗衣店干洗,以保证衣服不变形和有更多的时间休闲娱乐,这本是一件提高生活品质的好事,但据最新的研究显示,干洗衣物对身...

Webshell安全检测篇(1)-根据流量的检测方法

一、概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分类笔者总结如下: 前段时...

一年黄金价格走势图(黄金价格实时走势图分析

2019年金价将迎来上涨荷兰银行,2018年黄金市场或许不会有太好的表现,是一种软的,你可以随时来平台内查询。 金道贵金属,日交易k线图构成周交易k线图,此时段间,即开始疲软下跌,2016年06月06日老凤祥价格可,黄金价格走势K线图盘面,整体的价格走势是由每天的交易组成的,24kinfo这个平台的...

记一次阿里云主机accesskey泄露到图形化工具开发

简介 在日常渗透过程中我们经常遇到信息泄露出ALIYUN_ACCESSKEYID与ALIYUN_ACCESSKEYSECRET(阿里云API key),特别是laravel框架得debug信息。APP中也会泄露这些信息。 !!!下载链接在文末!!! 概述 我们说下阿里API有什么用吧,以下是...

评论列表

舔夺奢欲
3年前 (2022-06-20)

进到试验自然环境,开启题型详细地址,发觉是个方块游戏的游戏,试着先玩了几场,可是并没什么用,玩游戏就能得到flag?觉得不太可靠,看一下是否有其他构思。大家先剖析这一游戏服务项目,这是一个web的游戏,那麼我们在电脑浏览器的开发者工具中,对互联网请求开展剖析,发觉大

温人夙世
3年前 (2022-06-19)

是能够立即在控制面板运作的,大家拷贝到控制面板,可是大家立即可以用google浏览器,f12开启开发者工具,随后将编码黏贴到console中,內容太多,自然环境很有可能卡屏,耐心等待:黏贴进行以后,回车键就可运

孤央漠望
3年前 (2022-06-20)

目标开展浏览时,并沒有实际性的后台管理请求:因此基础能够判断,这是一个前台接待页面的游戏,游戏的运作、记分全是由js脚本制作来适用的,因此大家找到请求中仅有的js页面编码:这一js混淆过,因此必须先清理,也就是js代码的恢复出厂设置。历经剖析,会发觉,当游戏成绩做到明确的标

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。