吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1281|回复: 4
收起左侧

[求助] 一个CTF流量分析题

[复制链接]
GoogleHacking 发表于 2025-5-17 11:57
2个题目都是用的同一个附件题目附件:https://wwxp.lanzouy.com/iRQNt2wggh4d


题目1:在努力枚举我们的 Web 服务器上的目录后,攻击者发出了大量请求来识别管理界面。攻击者发现了哪些与管理面板相关的特定目录?

题目2:进入管理面板后,攻击者试图暴力破解登录凭据。您能确定攻击者成功登录时使用的正确用户名和密码吗?


通过表达式过滤,找到了manager。但是提交了不对,然后提交了manager的子目录也不对,但是里面只有manager报了404,其他的都是401,或者200。然后用户名密码,用ctrl+F进行字符串搜索没搜到,有没有其他办法能找到这个用户名密码吗?
微信图片_2025-05-17_115659_241.png

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Command 发表于 2025-5-17 13:38
题目2的用户名密码应该在Authorization里, 找那一堆401下面响应码不是401的那个请求就行
{0CC97D4E-671C-4DDA-840A-379B008AFF9D}.png

免费评分

参与人数 1吾爱币 +2 热心值 +1 收起 理由
GoogleHacking + 2 + 1 热心回复!

查看全部评分

 楼主| GoogleHacking 发表于 2025-5-17 16:08
Command 发表于 2025-5-17 13:38
题目2的用户名密码应该在Authorization里, 找那一堆401下面响应码不是401的那个请求就行

感谢大佬,已找到flag,这种解用户名和密码的思路就是找401请求之后的吗?
Command 发表于 2025-5-17 17:06
GoogleHacking 发表于 2025-5-17 16:08
感谢大佬,已找到flag,这种解用户名和密码的思路就是找401请求之后的吗?

我当时看的时候是从请求内容(看看有没有要传用户名密码登录的请求, 然后看请求所带的参数, Cookies和Authorization), 响应(看他响应内容里有没有)来看的, 不过这里因为从401到200的变化还挺明显的, 且也没有登录的请求, 我就直接看那个200的了
 楼主| GoogleHacking 发表于 2025-5-17 18:39
Command 发表于 2025-5-17 17:06
我当时看的时候是从请求内容(看看有没有要传用户名密码登录的请求, 然后看请求所带的参数, Cookies和Auth ...

这种过滤用户名密码的,可以直接用 http contains "GET"或者http contains "POST"过滤吗,还是直接看所有http的请求
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-7 12:48

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表