实验吧web-让我进去

又是一个周一,今天的挑题环节挑中了“让我进去”,因为做完这个这一行连成五个哈哈哈。那就开始做吧:
1、打开网页是登陆请求,查看源码没啥特殊的。
2、然后burpSuite抓包,发现一个奇怪的cookie:



3、把source改成1,然后forward,就可以在网页上看见源码。



4、我们仍然一步步分析代码。
(1)
$flag = "XXXXXXXXXXXXXXXXXXXXXXX";
$secret = "XXXXXXXXXXXXXXX"; // This secret is 15 characters long for security!
$username = $_POST["username"];
$password = $_POST["password"];

flag和secret是隐藏的,username和password是用户输入获得的。
(2)

if (!empty($_COOKIE["getmein"])) {
    if (urldecode($username) === "admin" && urldecode($password) != "admin") {
        if ($COOKIE["getmein"] === md5($secret . urldecode($username . $password))) {
            echo "Congratulations! You are a registered user.\n";
            die ("The flag is ". $flag);
        }
        else {
            die ("Your cookies don't match up! STOP HACKING THIS SITE.");
        }
    }
    else {
        die ("You are not an admin! LEAVE.");
    }
}

函数解析:

$_COOKIE:获得cookie值
empty():检测变量是否为空
urldecode():解码 URL 字符串函数,用于解码给出的已编码字符串中的任何 %##以及中文等被编码的内容。 (加号('+')被解码成一个空格字符)。
md5():计算字符串的 MD5 散列
setcookie(name,value,expire,path,domain,secure):向客户端发送一个 HTTP cookie
  name   必需。规定 cookie 的名称。
  value  必需。规定 cookie 的值。
  expire 可选。规定 cookie 的有效期。
  path   可选。规定 cookie 的服务器路径。
  domain 可选。规定 cookie 的域名。
  secure 可选。规定是否通过安全的 HTTPS 连接来传输 cookie。

于是可以知道要获取flag要满足:

urldecode($username) === "admin"
urldecode($password) != "admin"
$COOKIE["getmein"] === md5($secret . urldecode($username . $password))

5、这里将两个东西串起来的就是secret,在服务器发送给客户端的数据中,有一个对secret+"adminadmin"进行加密后的md5编码,我们在burpsuite中可以收到,是:
571580b26c65f306376d4f64e53cb5c7


6、因此想满足条件的话,要构造getmein,首先看一下md5加密的方式:

(1)数据填充
对消息数据进行填充,使得最终数据位数(2进制)对512取模得448(若为16进制,即对64取模56),若不够,则填充为1+0...0(十六进制为填充80+00...00),第一位为1,其余为0。

(2)添加消息长度
在第一步得到结果之后,后面补充原来消息的长度(需要被加密的字符串的长度),可以存储2^64长度大小的,若大于,则取低64位(2进制),此时刚好为512位的整数倍。

(3)加密处理
4个常数:

A = 0x67452301
B = 0xEFCDAB89
C = 0x98BADCFE
D = 0x10325476

消息每512位(2进制)分为一组进行处理,每个分组进行4轮变换,如下:

F(X,Y,Z)=(X&Y)|((~X)&Z)
G(X,Y,Z)=(X&Z)|(Y&(~Z))
H(X,Y,Z)=X^Y^Z
I(X,Y,Z)=Y^(X|(~Z))

说的不是很详细,有空可以专门开一篇文章讲md5,可看图辅助:



7、因此我们要进行长度扩展攻击,百度的解释为:获取输入消息,利用其转换函数的内部状态;当所有输入均处理完毕后,由函数内部状态生成用于输出的散列摘要。因而存在着从散列摘要重新构建内部状态、并进一步用于处理新数据(攻击者伪造数据)的可能性。如是,攻击者得以扩充消息的长度,并为新的伪造消息计算出合法的散列摘要。

8、使用hashpump,在linux下安装:

git clone https://github.com/bwall/HashPump
apt-get install g++ libssl-dev
cd HashPump
make
make install

9、使用hashpump:
给出的结果就是password和哈希值。
哈希值得到的为:8105b6835d73201b62f791b82bd339b3
password为:

admin\x80\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xc8\x00\x00\x00\x00\x00\x00\x00angel
Input Signature:填写hash值。
Input Data:这里数据就是admin
Input Key Length:20(secret是密文,长度为15,如果再算上后面第一个admin,长度就是20)
Input Data to Add:随便添加(一位以上)

10、因为题目对password要进行decode,将password进行反decode,\x换成%。
得到:

admin%80%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%00%c8%00%00%00%00%00%00%00angel

11、使用burpsuite提交:


小结:学到了长度扩展攻击,md5编码,新工具hashpump

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,907评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,987评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,298评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,586评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,633评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,488评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,275评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,176评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,619评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,819评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,932评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,655评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,265评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,871评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,994评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,095评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,884评论 2 354

推荐阅读更多精彩内容

  • 题目地址:http://ctf5.shiyanbar.com/web/kzhan.php 进去后看到一个表单 查看...
    Aluvion阅读 4,684评论 0 0
  • 这篇文章主要讲述在Mobile BI(移动商务智能)开发过程中,在网络通信、数据存储、登录验证这几个方面涉及的加密...
    雨_树阅读 2,427评论 0 6
  • 简介 用简单的话来定义tcpdump,就是:dump the traffic on a network,根据使用者...
    JasonShi6306421阅读 1,240评论 0 1
  • 简介 用简单的话来定义tcpdump,就是:dump the traffic on a network,根据使用者...
    保川阅读 5,956评论 1 13
  • 1、专注 这个月恢复了健身,虽然不是从头开始,但过去的两周,教练都是在帮我做体能恢复方面的训练,在做腹肌和腰部训练...
    A1_Kathy阅读 374评论 6 2