一、Guessing
image.png
image.png
image.png
image.png
二、Babyweb
打开题目,提示要post admin,直接抓包post一个admin,提示要来自127.0.0.1,添加X-Client-Ip头为127.0.0.1,修改admin=1,得到提示要来自google,添加Referer头为www.google.com
image.png
三、welcome_site
image.png
image.png
猜测是注入的题目,抓包手工测试
输入数字1发现有回显,输入1'发现无回显
输入空格触发waf
image.png
进行fuzz测试,发现下列关键词被过滤
substr,select,mid,^可用,猜测是异或盲注,测试
image.png
image.png