BUGKU-WEB 社工-初步收集

2024-02-16 03:04
文章标签 初步 web 收集 bugku 社工

本文主要是介绍BUGKU-WEB 社工-初步收集,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

题目描述

题目截图如下:
在这里插入图片描述
描述:其实是杂项,勉强算社工吧。来自当年实战

进入场景看看:
在这里插入图片描述

解题思路

  • 做题先看源码
  • 关注可下载的资源(zip压缩包)
  • 抓包寻找可能存在的加密信息(base64)
  • 不管三七二十一先扫描目录再说

ps:正常的应该是先扫描目录,然后发现后台进行爆破,发现爆破困难,然后去社工找其他信息。

相关工具

  • F12 大法
  • base64 解密
  • wireshark抓包

解题步骤

  1. 下载这个sz.zip的压缩包

在这里插入图片描述
解压得到小bug刷钻.exe程序:
在这里插入图片描述
不如虎穴焉得虎子,点开它试试吧:
在这里插入图片描述
好家伙,真是一个小别致! 也没得到什么有用的信息呀!
但是,别忘了提示:

其实是杂项,勉强算社工吧。来自当年实战

那必须有交互啊,什么cs一下啦?抓个包就知道了呗,所以上【wireshark】分析流量:
在这里插入图片描述
在这里看到:

user:YnVna3VrdUAxNjMuY29t
pass:WFNMUk9DUE1OV1daUURaTA==

看到==,那不得base解码一下?所以得到了如下信息:

  • 一个是邮箱账号

在这里插入图片描述

  • 一个是好长的一个大写字符串(一般人很难想到邮箱授权码?)

在这里插入图片描述
所以就需要去登入邮箱查找信息了,但是呢,这个题目有点问题(授权码给改了,所以你懂得):
在这里插入图片描述
看到了吧,550 User has no permission,正常的通信应该是250 mail ok,盗个图如下:
在这里插入图片描述
假设我们已经正常通信了,使用邮箱的授权码登入邮箱了,接下来就需要对邮件进行社工分析了:
在这里插入图片描述

说已经20 了,那么他应该是2001年出生的,“前两天”那生日无非就是2月6日,根据中国人的传统补全0,那么就是20010206的生日,姓名就是mara。

这是之前的邮件,比较有意思,要分析真实的账号密码,后面直接就给了…

在这里插入图片描述
发现一份邮件有类似账号密码的东西:

mara
20010206

但是咱也不知道有啥登入地址,那就扫描一下看看有啥后台没:
在这里插入图片描述
还真有哦:

http://114.67.175.224:15771/admin/login.php

在这里插入图片描述
登入试试呗,那就真进去了:
在这里插入图片描述
所以找找flag,还就真找到了:
在这里插入图片描述

得到Flag

flag{c20398b258052da3dad3d6e47f4b07fe}

在这里插入图片描述

新知识点

  • 会使用wireshark抓包
  • 了解邮箱的授权码知识点
  • SMTP(Simple Mail Transfer Protocol)简单邮件传输协议

参考链接

BugKu——Web——社工-初步收集

有用的话,请点赞收藏评论,帮助更多的同学哦

这篇关于BUGKU-WEB 社工-初步收集的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/713305

相关文章

Python Web框架Flask、Streamlit、FastAPI示例详解

《PythonWeb框架Flask、Streamlit、FastAPI示例详解》本文对比分析了Flask、Streamlit和FastAPI三大PythonWeb框架:Flask轻量灵活适合传统应用... 目录概述Flask详解Flask简介安装和基础配置核心概念路由和视图模板系统数据库集成实际示例Stre

如何使用Maven创建web目录结构

《如何使用Maven创建web目录结构》:本文主要介绍如何使用Maven创建web目录结构的问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录创建web工程第一步第二步第三步第四步第五步第六步第七步总结创建web工程第一步js通过Maven骨架创pytho

Java Web实现类似Excel表格锁定功能实战教程

《JavaWeb实现类似Excel表格锁定功能实战教程》本文将详细介绍通过创建特定div元素并利用CSS布局和JavaScript事件监听来实现类似Excel的锁定行和列效果的方法,感兴趣的朋友跟随... 目录1. 模拟Excel表格锁定功能2. 创建3个div元素实现表格锁定2.1 div元素布局设计2.

如何使用Haporxy搭建Web群集

《如何使用Haporxy搭建Web群集》Haproxy是目前比较流行的一种群集调度工具,同类群集调度工具有很多如LVS和Nginx,本案例介绍使用Haproxy及Nginx搭建一套Web群集,感兴趣的... 目录一、案例分析1.案例概述2.案例前置知识点2.1 HTTP请求2.2 负载均衡常用调度算法 2.

python web 开发之Flask中间件与请求处理钩子的最佳实践

《pythonweb开发之Flask中间件与请求处理钩子的最佳实践》Flask作为轻量级Web框架,提供了灵活的请求处理机制,中间件和请求钩子允许开发者在请求处理的不同阶段插入自定义逻辑,实现诸如... 目录Flask中间件与请求处理钩子完全指南1. 引言2. 请求处理生命周期概述3. 请求钩子详解3.1

SpringBoot项目Web拦截器使用的多种方式

《SpringBoot项目Web拦截器使用的多种方式》在SpringBoot应用中,Web拦截器(Interceptor)是一种用于在请求处理的不同阶段执行自定义逻辑的机制,下面给大家介绍Sprin... 目录一、实现 HandlerInterceptor 接口1、创建HandlerInterceptor实

Web技术与Nginx网站环境部署教程

《Web技术与Nginx网站环境部署教程》:本文主要介绍Web技术与Nginx网站环境部署教程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、Web基础1.域名系统DNS2.Hosts文件3.DNS4.域名注册二.网页与html1.网页概述2.HTML概述3.

Python使用Reflex构建现代Web应用的完全指南

《Python使用Reflex构建现代Web应用的完全指南》这篇文章为大家深入介绍了Reflex框架的设计理念,技术特性,项目结构,核心API,实际开发流程以及与其他框架的对比和部署建议,感兴趣的小伙... 目录什么是 ReFlex?为什么选择 Reflex?安装与环境配置构建你的第一个应用核心概念解析组件

Nginx使用Keepalived部署web集群(高可用高性能负载均衡)实战案例

《Nginx使用Keepalived部署web集群(高可用高性能负载均衡)实战案例》本文介绍Nginx+Keepalived实现Web集群高可用负载均衡的部署与测试,涵盖架构设计、环境配置、健康检查、... 目录前言一、架构设计二、环境准备三、案例部署配置 前端 Keepalived配置 前端 Nginx

JSON Web Token在登陆中的使用过程

《JSONWebToken在登陆中的使用过程》:本文主要介绍JSONWebToken在登陆中的使用过程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录JWT 介绍微服务架构中的 JWT 使用结合微服务网关的 JWT 验证1. 用户登录,生成 JWT2. 自定义过滤