web基础
环境搭建
phpstudy
-
下载: phpstudy下载链接
-
启动:

-
访问:

-
可选配置:
Phpstudy启动的web服务器,默认其其他机器是可以访问的,而我们测试用的网站一般都是有漏洞。所以如果phpstudy直接安装在物理机上,最好限制网站只允许本地访问。
安装 phpmyadmin

登陆和密码为:root
安装 Burpsuite
GET和POST请求
GET请求
- PHP页面代码:
<?php
$username = $_GET['username'];
$password = $_GET['password'];
echo 'username:' .$username;
echo '<br>';
echo 'password:' .$password;
?>
- 访问结果:

- 传参:

- 使用BurpSuite传参:
- 使用Repeater功能:

- 添加GET参数:

- 使用Repeater功能:
POST请求
- PHP 代码:
<?php
$username = $_POST['username']; # 这里是_POST
$password = $_POST['password'];
echo 'username:' .$username;
echo '<br>';
echo 'password:' .$password;
?>
- 使用Burpsuite发送POST请求

两者对比
POST相比GET安全一些,因为GET请求的参数直接暴露在URL上。
——所以铭感信息不要使用GET参数传递。
一般来说URL的长度不宜过长,所以需要传递的参数比较大,使用POST请求。
CTF例题
[极客大挑战 2019]Havefun:

- 分析题目:打开题目后只有一个撸猫界面
- 解题思路:先查看源代码

通过上面的源代码知道了网站通过GET请求接收一个cat参数,而参数的值为“dog”时,则会显示提示信息。


567

被折叠的 条评论
为什么被折叠?



