HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Задания/Квесты/CTF/Конкурсы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 14.05.2025, 14:10
Stegodon
Новичок
Регистрация: 14.05.2025
Сообщений: 0
С нами: 528749

Репутация: 0
По умолчанию

Всем привет, заранее извините, если префикс выбрал не тот, я на форуме новичок, как впрочем и в CTF.

Наткнулся на задачу от Яндекса:
есть сайт http://158.160.39.5:13355 , на котором изображена картинка с разными заголовками, нужно найти флаг:
Check out this new cool one-pager!
I don't even need to GET images or styles, becase they are embedded into my page

Cool, right?

Как я понял, надо смотреть на какие-то данные в коде страницы или в картинке. Разные утилиты использовал, ничего дельного не нашел.

Как можно охарактеризовать эту задачу, какими методами надо пользоваться? Подскажите!
 
Ответить с цитированием

  #2  
Старый 15.05.2025, 03:23
Makar
Новичок
Регистрация: 12.07.2006
Сообщений: 7
С нами: 10437007

Репутация: 0
По умолчанию

эта картинка это base64
 
Ответить с цитированием

  #3  
Старый 15.05.2025, 13:47
Stegodon
Новичок
Регистрация: 14.05.2025
Сообщений: 0
С нами: 528749

Репутация: 0
По умолчанию

Цитата:

makar сказал(а):

эта картинка это base64

Я уже сделал все, что было в моих силах. Стенографические тулзы использовал, искал вручную флаг в дампе, метаданные смотрел - ничего нет. Тут еще внимание обращается на стили, их тоже прочекал - ничего не нашел. Также тут есть отсылка на метод GET, якобы его использовать не надо, но может и надо) В этом я разобраться не могу пока.
 
Ответить с цитированием

  #4  
Старый 15.05.2025, 16:40
Makar
Новичок
Регистрация: 12.07.2006
Сообщений: 7
С нами: 10437007

Репутация: 0
По умолчанию

картинку ниоткуда не берет нету там get. сама картинка это base 64. по идее часть кода (поправьте если не прав не силен в вебе)
дальше не копался там
 
Ответить с цитированием

  #5  
Старый 15.05.2025, 17:48
Stegodon
Новичок
Регистрация: 14.05.2025
Сообщений: 0
С нами: 528749

Репутация: 0
По умолчанию

Цитата:

makar сказал(а):

картинку ниоткуда не берет нету там get. сама картинка это base 64. по идее часть кода (поправьте если не прав не силен в вебе)
дальше не копался там

Да, я понимаю, что картинка встроена в код через base64. Я ее давно скачал как и напрямую, так и через декодирование этого base64. Тут дело в том, что я могу найти ничего в этой картинке. Использовал zsteg, разные steg* утилиты - ничего не нашел. Дальше куда копать не знаю. Может не в картинке дело? В самом коде тоже ничего нет
 
Ответить с цитированием

  #6  
Старый 15.05.2025, 19:09
yetiraki
Новичок
Регистрация: 07.02.2023
Сообщений: 0
С нами: 1719376

Репутация: 0
По умолчанию

Цитата:

Stegodon сказал(а):

Да, я понимаю, что картинка встроена в код через base64. Я ее давно скачал как и напрямую, так и через декодирование этого base64. Тут дело в том, что я могу найти ничего в этой картинке. Использовал zsteg, разные steg* утилиты - ничего не нашел. Дальше куда копать не знаю. Может не в картинке дело? В самом коде тоже ничего нет

aperisolve смотрел?
 
Ответить с цитированием

  #7  
Старый 16.05.2025, 01:47
Gustavo Fring
Новичок
Регистрация: 15.07.2018
Сообщений: 0
С нами: 4121094

Репутация: 0
По умолчанию



Скорее всего там LFI. Попробуй отправить POST-запрос на /setcookie с параметром "style=../../../../etc/passwd"
 
Ответить с цитированием

  #8  
Старый 26.05.2025, 08:51
Chthon
Новичок
Регистрация: 22.07.2024
Сообщений: 0
С нами: 954935

Репутация: 0
По умолчанию

Удалось решить? Думаю там надо поменять в куках "developer":false на "developer":true и правильно закодировать
 
Ответить с цитированием

  #9  
Старый 26.05.2025, 19:39
scr1pt_kiddy
Новичок
Регистрация: 23.05.2025
Сообщений: 0
С нами: 515814

Репутация: 0
По умолчанию

Проблемы о которых стоит мечтать, именно благодаря им начинается рост
 
Ответить с цитированием

  #10  
Старый 27.05.2025, 12:45
Stegodon
Новичок
Регистрация: 14.05.2025
Сообщений: 0
С нами: 528749

Репутация: 0
По умолчанию

Цитата:

Chthon сказал(а):

Удалось решить? Думаю там надо поменять в куках "developer":false на "developer":true и правильно закодировать

Пока не удалось решить, попытался разобраться с LFI, как писали выше, но ничего дельного не вышло) Скоро, возможно, снова буду пробовать искать флаг.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.