BaseCTF 2024 新生赛复现
Week1刚入门写的 wp 一、A dark room 这种小游戏的flag一般是藏在这个源代码里面的,可以用F12看源代码看元素找flag,其他的可以看网络请求,通常在这种游戏过关的题里面,通常查看看js代码,里面可能藏flag。其他的题可能藏在javascript里面。 二、HTTP是什么呀 关于HTTP:超文本传输协议(HTTP)是一个用于...
BUUCTF Web
PHP 语言漏洞[极客大挑战 2019]Havefunez_php 1234567<?php $cat=$_GET['cat']; echo $cat; if($cat=='dog'){ echo 'Syc{cat_cat_cat_cat}'...
2025 Spring Week2
刷题[LitCTF 2023]Follow me and hack me 简单的GET和POST还有改cookie 有彩蛋!扫你目录 到什么含义): 1234<?php // 第三个彩蛋!(看过头号玩家么?) // _R3ady_Pl4yer_000ne_ (3/?)?> burp写法 Yakit写法: [SWPU...
2025 Spring Week1
工具 找flag既然提示了flag可能在文件里.所以flag就是: flag{hello_world}或xxxctf{we1c0me!}! 算了,直接看.md文件源代码 flag{we1c0me_t0_CTF!} 题目view_source tyle=”background-color:rgb(247, 248, 250);...
2025 Win SSTI
学习文章: 最全SSTI模板注入waf绕过总结(6700+字数!) FLask SSTI从零到入门 - 跳跳糖 使用Python Flask搭建一个简单的Web站点并发布到公网上访问 一、刷题 (一)[安洵杯 2020]Normal SSTI 进到靶场只有一下信息  图中第5步有红颜色,表示匹配不成功。此时b{1,3}已经匹配到了2个字符“b”,...
2025 Win RCE
一、Ctfhub-RCE模块—-命令注入 打开环境后发现这个页面,按照上课讲的,肯定是先访问自己php基础1 知识链接: https://github.com/natro92/HnuSec-Training-Website/blob/main/docs/file/PHP1.pdf 通过函数修改全局变量要在变量前加上global 常量名不加$修饰符 常量定义: bo...












