zoukankan      html  css  js  c++  java
  • ics-06

    ics-06

    进去之后发现只有报表中心进的去,然后里面有个选择日期,但是点击确认按钮也没啥反应。。

    观察url,上面有个id=1,于是我们猜想是sql注入,但是尝试着注入,发现是无休止的重定向。然后用bp进行fuzz测试发现所有的sql注入语句都会导致302重定向,说明这题考的不是sql注入。

    网上一搜才知道是暴力破解

    利用bp暴力破解




    这里建议把线程开大点,不然跑不动,跑的怀疑人生,然后attack


    发现id=2333时,回显长度不一样,得到flag.

    某位大佬说,正式场景下应该是每个id对应一个数据界面,结果数据全被删了,黑客是在id=2333这个界面入侵,写入了什么webshell类似的,然后后台控制删了所有数据库,题目就是让我们找出入侵的地方

  • 相关阅读:
    开发记录4
    开发记录3
    豆瓣的基础架构读后感
    开发记录2
    开发记录1
    大数据技术大作业1
    新浪微博平台架构读后感
    第一阶段冲刺第五天
    第一阶段冲刺第四天
    第一阶段冲刺第三天
  • 原文地址:https://www.cnblogs.com/NineOne/p/13848981.html
Copyright © 2011-2022 走看看