BUUCTF [NewStarCTF 公开赛赛道]最后的流量分析 wp
题目So Easy分析出黑客获取的机密文件内容flagflag{c84bb04a-8663-4ee2-9449-349f1ee83e11}解题过程简单分析打开数据包发现全是http协议和tcp协议那就筛选出所有HTTP数据包简单分析一下发现每条请求结构完全固定仅修改截取位置第 41 位的对比字符substr(...,41,1)截取目标字段第 41 位单个字符%22x%22和字母 x 做等值判断%22是双引号 URL 编码 if(条件,100,0)布尔判断条件成立字符匹配页面返回 100条件不成立页面返回 0 攻击者通过页面返回内容差异判断当前位正确字符这是标准布尔盲注的爆破逻辑。截图里能看到循环测试 j h g f d s a z x c 等所有大小写 / 数字字符是盲注工具逐位暴力猜解数据的典型流量特征。 联合查询注入会一次性带出完整数据不会发送上百条这种单字符试探包。所以能够确定这个数据包就是攻击者经过盲注后产生的数据包。判断正确与错误的回显数据包所以思路也就清晰下来了就是查看攻击者盲注成功的所有测试成功的数据包然后一条一条把flag拼起来。现在的思路就是要看什么样的返回会数据包是正确回显什么是错误回显。发现只有这两个回显方式所以基本可以确定带有h2好耶你有这条来自f1ag_is_here条留言/h2的就是正确的回显方式。筛选出所有正确回显方式的数据包http.file_data contains f1ag_is_here拼接flag最后按键盘的↓键把flag一个个拼起来。得到flagflag{c84bb04a-8663-4ee2-9449-349f1ee83e11}