buuctf里的新生赛(都停止提交了,flag也不知道对不对)
web
泄漏的秘密

robots.txt
www.zip
flag{r0bots_1s_s0_us3ful_4nd_www.zip_1s_s0_d4ng3rous}
Begin of Upload


ban掉js后上传蚁剑连接
flag{31765680-43c4-4cb3-a30c-623508501980}
Begin of HTTP
先是get后是post



ErrorFlask

参数传入数组

报错页面得到flag
Begin of PHP

level-1 -2都可以用数组绕过

strcmp比较字符,给key4传入数组,会返回null.自动==0

数字加个字母

extract(),变量覆盖,要POST传入一个flag5的参数,还要不是数字字母
随便传入一个符号
R!C!E!
这题没见过,还是看官方wp吧NewStarCTF 2023 Week1 官方WriteUp (shimo.im)
misc
CyberChef's Secret
base套娃
CyberChef一把嗦

机密图片
zip里有个二维码

没有flag
拉到winhex也没东西,binwalk也没东西 拉到虚拟机尝试zsteg

流量!鲨鱼!
点开流量包,没有啥提示,查找关键字,
http contains "flag"

追踪http流能看到全都是
![]()
![]()
对目录的爆破,响应全都是not found
用过滤器将正常的响应都过滤出来
http.response.code==200
![]()
base64解码两次得到flag{Wri35h4rk_1s_u53ful_b72a609537e6}
压缩包们
给的文件丢到winhex里显示里面有flag.zip和flag.txt
由于文件头是00 00 00 00,先修复为压缩包的文件头50 4b 03 04 ,打开发现后有个flag.txt
有一串base64解码后的意思是6为数字密码,密码爆破就好了
(我的压缩软件显示文件损坏,没法爆破)

空白格
不知道什么玩意
wp给的网站whitespace在线运行,在线工具,在线编译IDE_w3cschool

复制运行即可
隐秘的眼睛
给了个眼睛的图片
什么都试了遍,试到silenteye才得到flag
flag{R0ck1ng_y0u_63b0dc13a591}
reverse
easy_RE
打开ida

查看字符串
![]()
咳
exe文件拖到ep里
显示有upx壳
脱完壳后


就是将enc每个字母减一得到str1
flag{C0ngratu1at10ns0nPa221ngTheF1rstPZGALAXY1eve1}
Segments
文件名就叫shift+7,拉到ida打开段窗口
flag{You_ar3_g0od_at_f1nding_ELF_segments_name}
ELF
flagencode

再base64encode后==VlxRV2t0II8kX2WPJ15fZ49nWFEnj3V8do8hYy9t
import base64
str='VlxRV2t0II8kX2WPJ15fZ49nWFEnj3V8do8hYy9t'
str=base64.b64decode(str)
flag=''
print(str)
for i in str:
flag+=chr((i-16)^32)
print(flag)
flag{D0_4ou_7now_wha7_ELF_1s?}
文章讲述了在Buuctf竞赛中的网络安全挑战,涉及web漏洞利用(如robots.txt、POST请求)、PHP数组绕过、base64编码/解码、HTTP追踪、ELF文件分析、UPX壳处理等技术,参赛者通过解决这些问题找到隐藏的flag。

989

被折叠的 条评论
为什么被折叠?



