avatar
文章
25
标签
17
分类
5
Home
Archives
Tags
Categories
Michele
搜索
Home
Archives
Tags
Categories

Michele

皮卡丘靶场解题记录-目录遍历
发表于2026-08-23|皮卡丘靶场
皮卡丘靶场解题记录-目录遍历1、漏洞原理总结:服务器想象成一个图书馆,有个管理员负责拿书: 正常情况:你只能说”soup 书架上的某本书”(title=jarheads.php),管理员去 soup/ 书架帮你拿。 漏洞情况:管理员把你的书名原样拼进”去 soup 书架拿”的命令里,没检查。你说”../ 往上走一层”,就跳出了 soup 书架,能一路往上走到别的房间,甚至档案室,拿出任意文件。 ../ 就相当于路径里的”上一级“。多写几个,就一路往上爬,爬到服务器根目录,再拐进 /etc/passwd。 2、我的测试过程:直接用目录穿越的手法就行了 顺手让agent给我改成post请求也玩了一下 3、核心漏洞代码分析:在dir_list.php中,没有传入内容进行处理 这关用的是 require,跟文件包含那关的 include 是亲戚——原理一模一样(用户输入拼路径 + 无过滤),只是这关的演示重点是读文件内容(目录遍历),不是执行代码(getsell) 防御方法: 用白名单固定文件名(只允许 jarheads.php、truman.php),或用 basena...
挖src初体验
发表于2026-08-21|SRC
挖src初体验(持续更新…)前言: 一直很想尝试一下挖src,所以就去看了一下补天平台和那个教育网站漏洞平台。发现第一步需要先挖一个公益漏洞出来才能挖其他的洞。【hhh菜鸡也有梦想】不过这个我目前更多是当成娱乐来做,还得沉淀知识,不然啥也不会也挖不出来东西。无聊or不想学的适合就来看看,给自己找点正向动力。 第一步,https://beian.miit.gov.cn/搜索该公司的域名 天眼查https://www.tianyancha.com/ 但是真的很草,那天随手选了一家公司,结果线上web资产只有一个能进去,还是个官网,进去查一圈源代码没发现什么可以用的地方。扫描端口的话,好像不让用自动工具?不确定。其他几个通通挂了。然后去看dns解析路径,也挂了。剩下摸索半天只发现两个app可以测,但是这个稍稍有丢丢超前了,然后我手机存储有点不够了,再下软件来抓包和测试真的有点那啥了。所以这个公司暂时搁置了,等后面再找家资产多的。然后这个过程中发现,hz人力资源的奖金真多啊,,,我也想要(羡慕脸.jpg)但是这个运维也是真的摆烂,奖金发,但是漏洞一个也不修。去测的话不划算,有人专门拿ai...
皮卡丘靶场解题记录-越权
发表于2026-08-21|皮卡丘靶场
皮卡丘靶场解题记录-越权水平越权1、漏洞原理总结:越权 = 用 A 用户的权限,去操作 B 用户的数据或功能 (A 的权限 ≤ B)。 分两种,水平越权和垂直越权。水平越权是A干了同级别的B才能干的事情,垂直越权是A干了比它权限更高的C才能干的事情。越权属于 OWASP Top 10 里的Broken Access Control(失效的访问控制),常年霸榜第一,SRC里极常见。 2、我的测试过程:James先登录 不经登录,直接把url里面的username修改即可查看其他用户信息 post传参同样可用,漏洞不因传参方式改变而改变。(前面讲过) 3、核心漏洞代码分析:在代码op1_mem.php中可以找到内容如下: 123456789101112131415161718192021222324252627if(isset($_GET['submit']) && $_GET['username']!=null){ //没有使用session来校验,而是使用的传进来的值,权限校验出现问题,这里...
皮卡丘靶场解题记录-文件上传
发表于2026-08-19|皮卡丘靶场
皮卡丘靶场解题记录-文件上传clientcheck: 漏洞原理总结: 这关的一个核心要点是,一切在前端做的安全措施都是不靠谱的 就像小区门口的保安只检查”看起来像不像住户”,但后门根本没锁。 你从正门走,保安(前端 JS)会拦住你:”你拿的是 .php 文件,不许进!” 但你绕到后门(Burp 直接发包),后门压根没锁(后端不检查),你大摇大摆把 .php 木马搬进了服务器。 核心教训:一切在浏览器里做的安全措施,都等于没有安全措施。 因为攻击者用的是 Burp Suite,不是浏览器。 我的测试过程(截图): 这里分两种方法,一种绕过、一种禁掉前端防护 方法1: 先造一个假的jpg,内容如下图,修改文件名为shell.jpg(注意,要放在防火墙的排除文件夹里面,不然会被本机清理掉) 抓包之后,修改请求。 将此处的shell.jpg修改为shell.php 这出修改起到一个什么作用? 从后端源码可以发现,这个地方是将filename作为存在服务器上的文件名。所以修改这里之后,就将原来的文件名成功覆盖为php了(具体代码在哪里?)正规网站的写法是白名单校验后缀 + 重命名,这...
皮卡丘靶场解题记录-文件下载
发表于2026-08-13|皮卡丘靶场
不安全的文件下载 漏洞原理总结: 就像图书馆的”代取书服务”。 图书馆有一个服务:你报书名,管理员去书库帮你取,然后复印一份给你。 正常情况,你报的是一本合法书的名字( kb.png )。管理员去 download/ 书架上取,复印,给你。 漏洞情况,你报了 ../../../etc/passwd 。管理员拿着这张纸条,走到 download/ → ../ (退出 download)→ ../ (退出 Unsafedownload)→ ../ (退出 vul)→ 一直走到根目录 → 进入了 /etc/ 书库 → 取了一本叫做 passwd 的机密档案,复印了一份, 亲手交给了你。 我的测试过程: 见后文,此处略 get型的url 1http://101.43.30.86/pikachu/vul/unsafedownload/execdownload.php?filename=../../../etc/passwd 核心漏洞代码分析: 没有对filename...
关于实战的思考-从皮卡丘靶场文件包含出发
发表于2026-08-12|学习笔记
关于实战的思考-从皮卡丘靶场文件包含出发前言: ​ 做到文件包含这个关卡,一直在想文件包含实战怎么利用的问题,这个也给了我一点启发,等靶场过完之后我全部关卡都想一下实战怎么用的问题,我觉得这才是皮卡丘靶场的真正作用。而且,我发现皮卡丘的源码里这么多的小彩蛋,显然是开发者当时特意写的,但实际上我在翻阅网上的通关教程的时候,根本没看见过有人扒了源码对照题目做。遗憾之。。。。而且,我越来越意识到,实战和ctf关卡是两回事,谁家的漏洞会照着ctf一模一样出现,一模一样套路呢?不会的。有个佬一直在跟我说,ctf只是游戏。【当然确实是能练习提高能力的游戏,脑洞题除外hhh】而且,目前已经看到很多自动化渗透的agent工具了,大量的低端漏洞已经贬值了。【插一句,我有点想自己以后搓agent跑这个嘻嘻】 ​ ok,言归正传,以下是我提问之后ai给出的回答,在这里存档一下,说不定等我去src平台玩几圈回来之后会有新的体会【嘻嘻,菜鸟也有梦想】 第一步:怎么发现文件包含漏洞?看 URL 特征。 在测试目标网站时,关注 URL 里出现这些参数的地方: 可疑参数名 常见值形态 ?page&#...
皮卡丘靶场解题记录-文件包含
发表于2026-08-08|皮卡丘靶场
皮卡丘靶场解题记录-文件包含 漏洞原理总结: 就像图书馆的”代借服务”。 正常流程:你填个借书单 → 图书管理员去书架上拿固定的那本书(file1~file5)→ 给你。 本地文件包含漏洞:图书管理员贴了个告示”把你要的书名写在 URL 里,我帮你拿”。你写”file1”,他拿了 file1。你写”../../../日记本”, 他顺着 ../ 走出了借阅区,跑到管理员休息室,把你的私人日记也拿出来了。 远程文件包含漏洞:更离谱,图书管理员还允许你写网址——“ http://攻击者.com/假书.php”。他真的去那个网址下载了一个文件,然后当成 PHP 代码执行了。 等于你让他去马路边捡了一个包裹回来,然后他当着你的面打开了——里面是一个炸弹。 我的测试过程(截图): 使用目录穿越,加上是get传参,直接自己拼url payload: 1fi_local.php?filename=../../../../etc/passwd&submit=submit ../ 代表”返回上一级目录”,...
皮卡丘靶场解题记录-RCE
发表于2026-08-06|皮卡丘靶场
皮卡丘靶场解题记录-RCEexex “ping” 漏洞原理总结: 就像你在餐厅对着后厨喊”加个蛋”,结果后厨的传菜窗口没有玻璃,你直接把手伸进去自己煎了个蛋。 正常情况:你对着传菜窗口喊”Ping 127.0.0.1”→ 后厨帮你 Ping 一下 → 结果端出来。 RCE 漏洞:传菜窗口是敞开的 → 你喊”Ping 127.0.0.1 然后顺便帮我把服务器上所有文件列出来”→ 后厨照做了,因为你的话被原封不动地拼进了厨师的操作指令里。 跟 XSS 是一个道理:用户输入拼进了不该拼的地方。XSS 是拼进了 HTML 里,RCE 是拼进了系统命令里。 我的测试过程(截图): 123456你的输入 服务器实际执行的命令─────────────────────────────────────────────────127.0.0.1 → ping 127.0.0.1127.0.0.1 & whoami → ping 127.0.0.1 & whoami ...
皮卡丘靶场解题记录-CSRF
发表于2026-08-03|皮卡丘靶场
皮卡丘靶场解题记录-CSRFget型 漏洞原理总结: 就像你去银行办业务,柜员只用你的脸来确认身份,但从不要求你签字。 通常办业务要两步:① 核实你是谁(看身份证 / 刷脸);② 你自己签字确认(”是的,我要转账”)。 CSRF 漏洞就是:柜员(服务器)只做了第一步(看到了你登录的 Session Cookie,知道你是谁),但从不让你签字确认(没验证这个请求是不是你本人发的)。 所以攻击者可以伪造一张”你签了字的转账单”(恶意 URL),趁你还在柜台前面(登录状态没过期),直接塞给柜员。柜员一看——“嗯,这人确实在柜台前面(Cookie 有效)”,就把钱转了。你全程站在柜台前,但完全不知道发生了什么。 我的测试过程: 两个浏览器登录不同账号,账号A修改信息,发出请求时bp拦截,账号B正常登录。 然后用账号A那边拦截的网址,在账号B的浏览器上查看。 整个流程: 123456正常用户修改信息: 浏览器 → 打开修改页面 → 填表 → 点提交 → 服务器验证 Session → 修改成功 ✅攻击者伪造修改信息: 受害者浏览器 → 点开攻击者给的链接 → 浏览器...
皮卡丘靶场解题记录-XSS
发表于2026-07-28|皮卡丘靶场
皮卡丘靶场解题记录-XSS前言: 朋友们,写博客payload一定要记得放代码块里面,不然Hexo 会直接渲染成可执行 HTML,xss自动执行了,变成,,,,我的笔记在攻击我的博客,,,太搞笑了。 反射型XSS1.get盲打打不动,查看前端代码发现限制了输入参数长度 修改参数长度为100之后,直接 1<script>alert(1)</script> 123456789101112131415构造恶意链接 ──▶ 发给受害者 ──▶ 受害者点击 │ ┌─────────────────┘ ▼ 目标网站执行你的 JS 代码 │ ┌───────────┼───────────┐ ▼ ▼ 窃取 Cookie 钓鱼页面 │ ...
123
avatar
Michele-deng
技术学习分享
文章
25
标签
17
分类
5
Follow Me
公告
This is my Blog
最新文章
SQL注入踩坑-union攻击系列-整理版2026-09-09
SQL注入踩坑-登录绕过与模糊测试反推2026-09-07
皮卡丘靶场解题记录-SSRF2026-09-07
SQL注入踩坑-注释符差异与URL编码2026-09-04
皮卡丘靶场解题记录-URL重定向2026-09-03
分类
  • SRC1
  • Web安全攻防3
  • 学习笔记3
  • 皮卡丘靶场15
  • 项目复盘1
标签
目录遍历 CSRF SSRF 文件下载 文件上传 文件包含 环境配置 学习思路 SQL注入 PHP反序列化 URL重定向 C++ RCE XXE SQL注入 PortSwigger 敏感信息暴露 越权
归档
  • 九月 2026 8
  • 八月 2026 11
  • 七月 2026 4
  • 六月 2026 2
网站信息
文章数目 :
25
本站总字数 :
47k
本站访客数 :
本站总浏览量 :
最后更新时间 :
© 2025 - 2026 By Michele-deng框架 Hexo 8.1.2|主题 Butterfly 5.5.5
搜索
数据加载中