|
本帖最后由 GoodXuan 于 2020-7-5 19:36 编辑
题目链接:http://www.ctf8.com/ctfexercise-competition-2.html
先用burp抓包,?tel=1'+or+true+%23,将参数修改为永真,放包之后发现网页永远都跳转不到签到成功的界面中去,所以这里选择抓取服务器的返回包,试试能不能从中获取到什么有用信息,此处省略。抓到包之后发送到repeater中去,(原理不详解,自己做)。
1.
图2
这里可以看到签到成功之后的返回数据,所以在这里进行测试注入(图1).2.查字段数,查表名,查数据这些命令自己解析,学习靠自己,提示(这里的所有空格都使用‘+’替代,有时候空格会被过滤;注释中#也推荐使用url编码的 %23 ,防止过滤) 3.最后得到flag为(图2):
图1
最后提示(注意参数的闭合,别哉在小细节上) 最后最后:学习是靠自己研究和记忆的,别人的解析只能当作参考,毕竟自己分析出来才有成就感嘛!
|
|