当前位置: 首页 > wzjs >正文

龙岗区是深圳最差的区武汉seo诊断

龙岗区是深圳最差的区,武汉seo诊断,怎么做诈骗网站,网站加入收藏夹代码前置知识 php以$开头,并以下滑或字母开头的,被认为是变量。$_GET $_POST等可以认为它是关键字,这两个代表函数 在php中 是相等,其中可能伴随着类型转换,是全等,必须类型和值完全相等 $user $_GET[user];…

前置知识

php以$开头,并以下滑或字母开头的,被认为是变量。$_GET $_POST等可以认为它是关键字,这两个代表函数
在php中 ==是相等,其中可能伴随着类型转换,===是全等,必须类型和值完全相等

  • $user = $_GET['user'];
    从get中获取username的值
    例如 url/index.php?user=test1,若$user = $_GET['user'];,那么$user === "test1"
  • $user = $_POST['user'];
    从post中获取username的值
    例如 url/index.php?user=test2,若$user = $_POST['user'];,那么$user === "test2"

信息收集

抓包,看载荷,密码被加密了
载荷是post提交的内容
在这里插入图片描述
看到源代码

<body><form action="#" method="post" id="loginForm" >用户名:<input type="text" name="username"><br>密  码:<input type="password" name="pazzword" id="pazzword"><br><button type="button" onclick="checkForm()">提交</button></form>
</body>
<script type="text/javascript">function checkForm(){var key = "0000000372619038";var iv = "ilove36dverymuch";var pazzword = $("#pazzword").val();pazzword = encrypt(pazzword,key,iv);$("#pazzword").val(pazzword);$("#loginForm").submit();}function encrypt(data,key,iv) { //key,iv:16位的字符串var key1  = CryptoJS.enc.Latin1.parse(key);var iv1   = CryptoJS.enc.Latin1.parse(iv);return CryptoJS.AES.encrypt(data, key1,{iv : iv1,mode : CryptoJS.mode.CBC,padding : CryptoJS.pad.ZeroPadding}).toString();}</script><!--error_reporting(0);$flag="fakeflag"$u = $_POST['username'];$p = $_POST['pazzword'];if(isset($u) && isset($p)){if($u==='admin' && $p ==='a599ac85a73384ee3219fa684296eaa62667238d608efa81837030bd1ce1bf04'){echo $flag;}
}-->
</html>

尝试登录

解法一:

我实在看不懂那一坨加密代码,那请看最后那段 用户名=amdin,密码=a599ac85a73384ee3219fa684296eaa62667238d608efa81837030bd1ce1bf04
直接post账号和加密后的密码
可以使用google或火狐的hackbar插件,这非常方便。也可以使用burpsuite抓包用重放器重发,后续我会讲到burpsuite>
在这里插入图片描述
或者使用burpsuite抓post的包,也就是输入账号密码后点击提交那个包。随后发送到repeater,修改post内容,一般post内容在最下面,与请求头之间空一行
在这里插入图片描述

解法二:

我太NB了,居然看懂了那一坨加密代码。
在这里插入图片描述
AES加密,模式CBC,填充:ZeroPadding,密钥:0000000372619038,偏移:ilove36dverymuch
密文:(hex) a599ac85a73384ee3219fa684296eaa62667238d608efa81837030bd1ce1bf04
解密网站:https://tool.lvtao.net/aes
在这里插入图片描述
拿到密码后输入admin i_want_a_36d_girl即可拿到flag
这里不拓展加密解密,这个内容非常庞大,我们大概知道是那种密码,怎么用就可以了,不需要学会它。

web    目录    web

http://www.dtcms.com/wzjs/144067.html

相关文章:

  • 企业网站的管理系统上海优质网站seo有哪些
  • 播放视频网站怎么做百度账号登陆
  • 有没有专门做游戏人物的绅士视频网站专业的网络推广
  • 做网站做什么好uc浏览器网页版入口
  • 常熟做网站价格网络营销的主要内容包括
  • 单位做网站的目的腾讯广告投放平台
  • b2b平台哪个好seo顾问服务四川
  • 湛江网站推广优化网站优化关键词排名
  • 宝鸡外贸网站建设黄页引流推广链接
  • 教育机构网站是seo优化入门教程
  • 集团门户网站建设策划seo优化公司排名
  • 深圳网站建设南山免费建立个人网站官网
  • 福州企业建站软件黄冈seo
  • 什么是响应式web设计seo计费系统
  • wordpress怎么用SSH上海关键词seo
  • 广州住房和城乡建设局网站免费制作自己的网站
  • 石家庄营销型网站制作谷歌sem
  • 手机能看的网站深圳网络推广外包
  • 自己怎么用h5做网站百度app客服人工在线咨询
  • 网站建设公司有哪些seo关键词排名优化怎么收费
  • 网站建设与管理课件信息流广告投放平台
  • 公司网站招聘费如何做会计分录电商平台app大全
  • 需要建设网站的哪个搜索引擎能搜敏感内容
  • 云南做网站新闻头条最新
  • 门户网站系统开发在线crm软件
  • 网站建设绿茶科技可以直接进入的舆情网站
  • 重庆建网站方法网络优化公司排名
  • 移动网站开发 王府井广州网站制作公司
  • 水务 网站建设刷外链网站
  • 深圳公司网站设计b2b电子商务平台