评分(27)
解题动态
风度空山 攻破了该题 1小时前
xyh 攻破了该题 1小时前
eternal丿 攻破了该题 6小时前
粉面彩蛋 攻破了该题 19小时前
debug3 攻破了该题 21小时前
~~ 攻破了该题 1天前
lzmiku 攻破了该题 1天前
网易杠交运气 攻破了该题 1天前
之袄赵 攻破了该题 1天前
liujt 攻破了该题 1天前
elialx 攻破了该题 2天前
zzz122 攻破了该题 2天前
兄弟不要颓废 攻破了该题 2天前
嗯嗯13 攻破了该题 2天前
种满鲜花给你 攻破了该题 2天前
15940386099 攻破了该题 2天前
Yumi 攻破了该题 2天前
cookie403 攻破了该题 3天前
风雨无阻1 攻破了该题 3天前
评论
种满鲜花给你 2天前
举报
bp抓包右键放到重放器,找到host,在下面新建三行来伪造IP头部,X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 Client-IP: 127.0.0.1 冒号后面要空格
式南安 13天前
举报
HackBar 也可以使用在 HackBar的Headers 区域添加一行:X-Forwarded-For: 127.0.0.1。请求根据源代码为post
a_b 17天前
举报
源码后面有一个base64编码,解码后是test123。尝试admin/test123登录。提示ip不正确,burp抓包发送到repeater,XFF伪造请求头,X-Forwarded-For: 127.0.0.1,send得到flag
你lali 20天前
举报
用这个cmd命令curl -XPOST -H "X-Forwarded-For:127.0.0.1" http://160.202.254.160:15659/ -d "user=admin&pass=test123"
楚楚吖嘿 22天前
举报
再把请求体里的 user= 和 pass= 改成 admin / test123,点 Send。响应里就能看到 flag。(test123是网页源码注释dGVzdDEyMw==的解码)
楚楚吖嘿 22天前
举报
用Burp Suite(浏览器抓包改包)浏览器打开 http://160.202.254.160:12574/;随便填个账号密码,点 Submit;Burp 里找到这个 POST 请求,右键 → Send to Repeater;在 Repeater 的请求头区(Host: 160.202.254.160:12574下面)插入一行:X-Forwarded-For: 127.0.0.1;
厌弃. 24天前
举报
源码最后有一串base64加密内容,解密为test123,用户名尝试admin,密码test123,提交时抓包请求头添加X-Forwarded-For: 127.0.0.1后放行会显示出flag
wangsir 27天前
举报
本地登录,用curl给靶机伪造一个本地请求头,获得一个编码然后解码,默认用admin+密码再次curl
YY77 1月前
举报
查看源代码没找到密码,在控制台随便输了一组密码进去验证,发现反馈最后面藏了一个base64编码,解码后替代测试密码进去,得到flag
qqai 1月前
举报
查看源代码,字符串后面有=,说明可能是base64编码,用cyberchef解除test123,根据题目猜测账号为admin,输入后被限制,用bp抓取登陆包post,在头文件修改请求头:X-Forwarded-For:127.0.0.1并发送数据包,回到浏览器可以看到flag。