一般想到后台登录肯定会想到admin账户吧,密码注释里有,既然是本地管理员那肯定IP要本地咯~
一开始看到base64编码以为是用户名,长得贼像用户名,除了看评论,大佬们是怎么联系到用admin做用户名的?
用bp爆破,test123是已知的,那么要么用户名是他,要么密码是他。。你可以分开爆破,最后发现用户名是admin
本来不会,看评论区搞定,密码注释有,然后因为是本地管理员,所以用户名admin,ip 127.0.0.1,这样
X-Forwarded-For:127.0.0.1
@wanghaoshi 万能本机地址啊
为什么是127.0.0.1
问群里大佬后做出来了,X-Forwarded-For可以在火狐组件里找。
阿巴阿巴 是我吗是我吗~~
ModHeader
根据前面的提示虽然已经拿到了flag,但账号admin我用BP怎么都爆不出来,最后始终是靠猜测拿到的flag,留有遗憾,请问各位都是通过什么方法拿到的账号的(不是用猜的),可否告知一下?
通常账号默认是admin,不管是监控还是网站,只要不改,账号一般都是admin ,密码是123456
管理员账号大多都是admin,默认的
提交了半天。。。。。没成功。仔细一看原来是我的代理还开着的。。。。。吐了。BP真好用
你说的代理还开着,怎么看代理啊?
可以用burp插件burpFakeIP伪造IP
要两个条件同时满足才能得到flag,既要账号密码正确,又要伪造报头,真的有点难,问题是爆破的时候,明明字典含有正确账号,就是得不到,有没有高手能指点一下?
密码其实不用爆破,题目源码中有一段注释,看起来是base64编码,只要解码一下就是密码
...
评论
丶我亚索贼六 3年前
举报
一般想到后台登录肯定会想到admin账户吧,密码注释里有,既然是本地管理员那肯定IP要本地咯~
nene聂 3年前
举报
一开始看到base64编码以为是用户名,长得贼像用户名,除了看评论,大佬们是怎么联系到用admin做用户名的?
yswdlll 3年前
举报
用bp爆破,test123是已知的,那么要么用户名是他,要么密码是他。。你可以分开爆破,最后发现用户名是admin
yqfwljcl 3年前
举报
本来不会,看评论区搞定,密码注释有,然后因为是本地管理员,所以用户名admin,ip 127.0.0.1,这样
snickerX 3年前
举报
X-Forwarded-For:127.0.0.1
东软一血Boy 3年前
举报
@wanghaoshi 万能本机地址啊
wanghaoshi 3年前
举报
为什么是127.0.0.1
lyy000 3年前
举报
问群里大佬后做出来了,X-Forwarded-For可以在火狐组件里找。
不吃小番茄 3年前
举报
阿巴阿巴 是我吗是我吗~~
fangjiuye 3年前
举报
ModHeader
guochenchong 3年前
举报
根据前面的提示虽然已经拿到了flag,但账号admin我用BP怎么都爆不出来,最后始终是靠猜测拿到的flag,留有遗憾,请问各位都是通过什么方法拿到的账号的(不是用猜的),可否告知一下?
xiaoxiaokun123 3年前
举报
通常账号默认是admin,不管是监控还是网站,只要不改,账号一般都是admin ,密码是123456
97423 3年前
举报
管理员账号大多都是admin,默认的
NightRav5n 3年前
举报
提交了半天。。。。。没成功。仔细一看原来是我的代理还开着的。。。。。吐了。BP真好用
littleneng 2年前
举报
你说的代理还开着,怎么看代理啊?
Taer 3年前
举报
可以用burp插件burpFakeIP伪造IP
王曦之啊 3年前
举报
要两个条件同时满足才能得到flag,既要账号密码正确,又要伪造报头,真的有点难,问题是爆破的时候,明明字典含有正确账号,就是得不到,有没有高手能指点一下?
Rick 3年前
举报
密码其实不用爆破,题目源码中有一段注释,看起来是base64编码,只要解码一下就是密码