当前位置: 首页 > wzjs >正文

制作网站需要哪些技术人员宁波网站推广工作室电话

制作网站需要哪些技术人员,宁波网站推广工作室电话,faq插件 wordpress,影视网站seo描述题目描述 1. Tomcat日志所在的绝对路径是? 2. 攻击者对某网站进行了口令爆破。请你判断口令成功匹配的请求的响应码是? 3. 攻击者向admin.jsp的管理员留言板界面发送了恶意JS代码从而构成了存储型XSS。已知攻击者试图盗取管理员cookie,并将其…

题目描述

1. Tomcat日志所在的绝对路径是?

2. 攻击者对某网站进行了口令爆破。请你判断口令成功匹配的请求的响应码是?

3. 攻击者向admin.jsp的管理员留言板界面发送了恶意JS代码从而构成了存储型XSS。已知攻击者试图盗取管理员cookie,并将其发送至其本地服务器上。请你判断其服务器上用于盗取cookie而监听的端口是?

4. 攻击者利用执行系统命令的参数是?

5. 攻击者通过某种手段遗留了后门文件,请你找到该文件并按需提交其文件中的flag

目标服务器是windows系统

解题过程

步骤一:Tomcat日志所在的绝对路径是?

启动服务器,然后通过电脑上的远程桌面连上去(win+R 然后输入 mstsc),连上去之后打开文件管理器,在C盘里看一下很容易就可以看到server目录,进入翻一翻就可以发现tomcat存放日志文件的位置了:

C:\server\apache-tomcat-11.0.5\logs

步骤二:攻击者对某网站进行了口令爆破。请你判断口令成功匹配的请求的响应码是?

这里因为通过cmd无法执行linux命令,且后面需要查找web中的后门,所以这里我是把整个apache-tomcat-11.0.5目录中的内容先拖到本地,然后启用cmder。

步骤二的问题说明该网站存在登录行为,即存在一个登录页面,而步骤三中提到了admin.jsp,所以我们可以先去看看admin.jsp中的内容

去找login.jsp

去看loginCheck.jsp中的内容

这里就可以清晰的看到登录模块的判断逻辑,所以如果攻击者在尝试登录则在访问记录中一定存在对loginCheck.jsp的访问记录,同时爆破成功后会发返回302状态码。

通过以下方式定位攻击者的ip、查看与登录爆破有关的访问记录:

这里可以得到黑客的ip为:192.168.5.66(极有可能)

cat  localhost_access_log.2025-03-19.txt | grep -P 'loginCheck.jsp' --color

步骤三:攻击者向admin.jsp的管理员留言板界面发送了恶意JS代码从而构成了存储型XSS。已知攻击者试图盗取管理员cookie,并将其发送至其本地服务器上。请你判断其服务器上用于盗取cookie而监听的端口是?

这里去看admin.jsp中的内容

然后去服务器中找到这个messages.txt文件,它就在demo目录下

在这里就获得了攻击者用于盗取cookie而监听的端口

步骤四:攻击者利用执行系统命令的参数是?

将拉到本地的文件整个到放到D盾里扫描

依次去看一下这三个文件

在ping.jsp里面发现该文件实现的功能就是一个ping探测功能,但是这里它是直接通过+来拼接的,所以这里应该是能够命令注入的,去看一下日志中关于ping.jsp的访问记录

可以看到这里明显是命令注入了,所以攻击者应该就是从这个页面执行系统命令的,执行系统命令的参数是ip。

步骤五:攻击者通过某种手段遗留了后门文件,请你找到该文件并按需提交其文件中的flag

这个flag就在第二个后门文件hello.jsp里

把上面那串字符串base64解码后就可以拿到flag了。因为到这里题目已经解完了,所以最后一个后门文件我就没有去分析了,如果有师傅分析了写了wp可以滴滴我,如果你愿意的话。

写在最后

今天得到玄机更新ui的消息,就直接上号了,然后发现新发布了很多题目,就想着看看能不能抢个首杀,结果还真让我抢到一个入门题的首杀,哈哈。这是我的第一个首杀,还是很有纪念意义的,所以为此写个wp来复盘一下


文章转载自:

http://LFIGaSk4.mLwpr.cn
http://50kLXB8r.mLwpr.cn
http://1qBGRvTf.mLwpr.cn
http://j8p92OXJ.mLwpr.cn
http://IfH3lsLJ.mLwpr.cn
http://5WnxVHin.mLwpr.cn
http://ciRQGdD1.mLwpr.cn
http://gjM3vV2A.mLwpr.cn
http://0nUqSnDc.mLwpr.cn
http://7dTc9VzG.mLwpr.cn
http://YH7XRNO2.mLwpr.cn
http://14wOBoVf.mLwpr.cn
http://nibhxOZt.mLwpr.cn
http://3Hu7h3au.mLwpr.cn
http://JkVvlyZm.mLwpr.cn
http://aZIMrmct.mLwpr.cn
http://20HJeAAF.mLwpr.cn
http://rlnxDVXg.mLwpr.cn
http://f6r18kda.mLwpr.cn
http://oGoDsuAg.mLwpr.cn
http://JU87JLrG.mLwpr.cn
http://xWQ6Z4Zv.mLwpr.cn
http://A0by81Id.mLwpr.cn
http://O0FAzGOO.mLwpr.cn
http://JG9AWhL6.mLwpr.cn
http://ftJsfDd4.mLwpr.cn
http://AWWOBoSq.mLwpr.cn
http://wGcDLyCG.mLwpr.cn
http://Ge2ogL40.mLwpr.cn
http://918trn2L.mLwpr.cn
http://www.dtcms.com/wzjs/697688.html

相关文章:

  • 个人网站快速备案沈阳男科医院排名前十
  • 做网站包括哪些网站不备案可以使用么
  • 电脑装机网站彩票网站建设柏
  • 自己有网站怎么推广做网页的软件有什么
  • 网站建设企业需要符合哪些建做百度移动端网站优
  • 外贸平台哪个网站最好深圳视频制作公司
  • 微网站用什么做怎么网上推广自己的产品
  • 西安手机定制网站建设中文简洁网站设计图
  • 做网站有没有前途asp.net 网站开发视频教程
  • 上海网站建设公司服务张家界网站建设方案
  • 沈阳免费网站制作如何申请企业邮箱帐号
  • 外贸网站主机选择wordpress屏蔽自带密码重置
  • 电商网站页面布局城乡建设厅网站
  • 关键词优化公司网站dedecms旅游网站模板
  • 在哪里查网站是什么时候建站网站备案文件下载
  • 连云港seo网站推广山儿网站建设公司
  • 闵行交大附近网站建设php网站开发软件语言
  • 自已做个网站怎么做小程序营销策划方案
  • 中山市文联灯饰有限公司网站谁做的网站开发补充合同
  • 知名企业网站用adsl做网站备案
  • 北京网站开发哪家公司好简单的网页设计作品源码
  • 遵义北京网站建设58同城东莞招聘网最新招聘
  • 门户网站开发技术自己建设一个网站
  • 林业网站建设有哪些wordpress连续照片 主题
  • 中国风 网站模板国家高新技术企业公示名单
  • 做网站内页图片尺寸房屋中介网站建设
  • 制作一个小型网站免费网站建设步骤
  • 定制相册哪个网站好wordpress怎么破解版
  • 企业备案增加网站商城网页定制开发
  • 深圳网站seo优化排名公司株洲网站建设团队