当前位置: 首页 > news >正文

【WEB】Polar靶场 16-20题 详细笔记

目录

十六.签到题

十七.签到

十九.Don't touch me

二十.robots

robots.txt 


 

十六.签到题

 

didi=no改成didi=yes 

得到一串字符串

Li9kYXRhL2luZGV4LnBocA

base64在线解码网站解码得到./data/index.php

访问/data/index.php得到

 /data/index.php?file=php://filter/convert.base64-encode/resource=..././..././..././..././flag

base64解码

flag{92eb5ffee6ae2fec3ad71c777531578f}

 

 

 

十七.签到

发现有个按钮按不了

F12(右键点击检查),把disabled="disabled" 删除,回车

随便提交个东西试试
 

这时候弹出一个弹窗告诉我们提交 ilovejljcxy 就能得到flag了
但是提交的时候发现只能输入就个字母

查看源代码

 长度限制maxlength="9" 对用户的输入进行了限制,用户最多只能输入 9 个字符

把9改成11以上就行

输入后再次提交,弹出flag

flag{fa3f77dd58a0a8f990bb6292da75618f}

 

 

十九.Don't touch me

这题也很简单

方法一:
F12(右键查看源码)可以看到:

访问/2.php

可以看到这有个按钮,却点不了

F12(右键检查),把disabled="disabled"都删了,回车,点击按钮

 

可以看到最后有fla.php,访问/fla.php,得到flag

方法二:

直接用目录扫描工具扫出来

 

flag{0cee5a97f12b172ceeea2e9f67b7413e}

 


二十.robots

这题非常简单 

robots.txt 

是一个位于网站根目录下的纯文本文件,用于告诉搜索引擎爬虫(如 Googlebot、百度蜘蛛等)哪些页面可以抓取,哪些页面不应该抓取,是网站与搜索引擎之间的 “协议”。

直接访问/robots.txt就行

发现有个文件/fl0g.php,访问得到flag

 

flag{2f37589152daf6f111b232ef4aea1304}

 

 Day6:

今天练了一个靶机,对于我这个新手小白来说还是挺难的,看讲解视频都看了老半天

累了......还有一题明天再写

http://www.lryc.cn/news/582631.html

相关文章:

  • 从0到1搭建ELK日志收集平台
  • OpenCV探索之旅:形态学魔法
  • mit6.5840-lab3-3D-SnapShot-25Summer
  • nmon使用方法
  • 人工智能大模型(LLM)论文17道菜
  • Python3完全新手小白的学习手册 12代码测试
  • 7 种简单方法将三星文件传输到电脑
  • go入门 - day1 - 环境搭建
  • MATLAB 实现 SRCNN 图像超分辨率重建
  • Go与JS无缝协作:Goja引擎实战之错误处理最佳实践
  • 深度学习-多分类
  • 二分查找篇——搜索二维矩阵【LeetCode】遍历法
  • Mysql常用内置函数,复合查询及内外连接
  • 嘉立创黄山派下载watch ui demo 教程(sf32)
  • (电机03)分享FOC控制中SVPWM的输出关联硬件
  • [ESP32]VSCODE+ESP-IDF环境搭建及blink例程尝试(win10 win11均配置成功)
  • Sa-Token完全学习指南
  • npm 包 scheduler 介绍
  • C++STL-vector
  • 股票数据源对接技术指南:印度尼西亚、印度、韩国
  • 静态路由实验以及核心原理
  • ubuntu24.04安装NFS网络文件系统/ARM开发板NFS挂载
  • 香港风水(原生)林地的逻辑分类器
  • 香港站群服务器价格怎么样?
  • Android UI 组件系列(四):EditText 使用详解与输入限制
  • LabVIEW-GPRS 远程土壤监测
  • Unity开发如何解决iOS闪退问题
  • kotlin中的冷流和热流
  • 5 种备份和恢复安卓短信的方法
  • 理解STM32F103的中断优先级分组