Zhighest's Blog 
  • 首页
  • 归档
  • 分类
  • 关于
  •   
  •   

看雪-2022·KCTF-春季赛-第三题-石像病毒

看雪-2022·KCTF-春季赛-第三题-石像病毒验证流程: 输入key, 验证长度是否为32 使用固定字符串””计算md5。 使用md5作为密钥对输入的key进行AES加密 加密结果与程序内置的一段数据进行比较,相同则显示”OK” 注: 程序中的MD5与AES都不是标准的算法,都进行了魔改。 MD5的过程不必关心,只需要dump出计算完的结果。AES的每一步都需要进行还原,并写出对应的逆向算

2022-05-16
test

KCTF2022-第四题-飞蛾扑火

KCTF2022-第四题-飞蛾扑火存在SSRF漏洞,并给出访问phpinfo.php的提示,用于查看libcurl版本信息。 构造以下payload,可以读取url.php的源码。 1/url.php?url=file://127.0.0.1/var/www/html/url.php 123.57.254.42限制访问IP. 需要利用SSRF漏洞获取flag。 但这个ssrf限制了请求u

2022-05-16
test

KCTF2022-第二题-末日邀请

KCTF2022-第二题-末日邀请字符串转换: 12345678910111213141516int __fastcall str2int(int src, int len){ int i; // esi char v4; // dl char v5; // al for ( i = 0; i < len; ++i ) { v4 = *(_BYTE *)(

2022-05-11
test

KCTF2022-签到题-险象环生

KCTF2022-签到题-险象环生https://ctf.pediy.com/game-season_fight-204.htm 1234公开的用户及序列号:用户名 : 461D7AD538F179EE序列号 : 40403286341212 序列号长度必须为14(0xE)。 序列号分两部分,前10位根据用户名计算,后4位为代码解密的密钥。 后4位已知,计算出前10位即可,程序中按位进行比较,下

2022-05-10
test

电子工业出版社电子书下载

电子工业出版社电子书下载背景 “悦读”是一款依托电子工业出版社自身优质的图书内容资源,为高校图书馆、科研院所、企业等机构用户,提供电子书在线阅读与学习服务的产品。 官网: http://yd.51zhy.cn/ 2020年初,疫情刚开始的时候,“悦读”免费开放了一段时间。我是从那个时间第一次接触这个网站。当时便下载了几乎全站的计算机相关的新书。 https://zhuanlan.zhihu.co

2022-04-20
note

SM加密笔记

SM加密笔记SM简介SM1: 该算法不公开,仅以 IP 核的形式 存在于芯片中。 SM2:椭圆曲线公钥密码算法。 SM3:HASH算法,据国家密码管理局表示,其安全性及效率与SHA-256相当。 SM4: 分组密码算法, SM加密实例12https://e.aibank.com/index.html#/loginpre/OnlineServiceL

2022-04-19
note

Wireshark抓https数据包

Wireshark抓https数据包使用wireshark抓https数据包大概有两种方式。 设置SSLKEYLOGFILE环境变量,记录SSL密钥信息,利用密钥进行解密 使用SSL私钥解密 本文主要记录第二中方式。这种方式需要有证书的私钥,即nginx配置中的ssl_certificate_key。 还需要修改nginx配置文件,指定加密方式。 示例: 1234567891011121314

2022-04-08
note

薛定谔的WAF

薛定谔的WAF背景公司某项目采购阿里云WAF,让我测试下配置生效了没.我测试时发现某些域名出现了攻击请求不拦截的情况.多次重试后发现向同一个CDN节点发送相同的攻击Payload,会出现偶尔不拦截的情况.于是向阿里云售后反馈此问题,想了解问题产生的原因. 流水账3月17日 13:37反馈WAF拦截不生效问题 3月17日 15:03 答复域名未开启WAF,并附了两张截图,一张是ping域名的结果,

2022-03-18
note

MySQL中间人攻击

MySQL中间人攻击详情https://github.com/actiontech/sqle SQLE由上海爱可生信息技术股份有限公司(以下简称爱可生公司)出品和维护,是爱可生公司“云树SQL审核软件”(简称:CTREE SQLE)软件产品的开源版本。SQLE 是一个支持多场景,原生支持 MySQL 审核且数据库类型可扩展的 SQL 审核工具。 登录SQLE后开可以看到数据库连接地址,用户信息

2022-03-14
note

SQLE任意用户登录

SQLE任意用户登录SQLE简介https://github.com/actiontech/sqle SQLE由上海爱可生信息技术股份有限公司(以下简称爱可生公司)出品和维护,是爱可生公司“云树SQL审核软件”(简称:CTREE SQLE)软件产品的开源版本。SQLE 是一个支持多场景,原生支持 MySQL 审核且数据库类型可扩展的 SQL 审核工具。 产品特色 支持SQL审核上线的工单审批流程;

2022-03-14
WEB漏洞
1…910111213…19

搜索

Hexo Fluid