본문 바로가기

분류 전체보기

(53)
Dreamhack wargame : Flying Chars write-up https://dreamhack.io/wargame/challenges/850 Flying Chars Description 날아다니는 글자들을 멈춰서 전체 문자열을 알아내세요! 플래그 형식은 DH{전체 문자열} 입니다. ❗첨부파일을 제공하지 않는 문제입니다. ❗플래그에 포함된 알파벳 중 x, s, o는 모두 dreamhack.io 처음에 보고 당황쓰..;;;; 하지만 개발자 도구 눌르면 날라다니는 글자 이미지가 있는 것을 알 수 있어서 마우스 갔다대면 뭔지 알 수 있음 이번껀 쉬웠다
Dreamhack wargame : phpreq write-up https://dreamhack.io/wargame/challenges/873 phpreg Description php로 작성된 페이지입니다. 알맞은 Nickname과 Password를 입력하면 Step 2로 넘어갈 수 있습니다. Step 2에서 system() 함수를 이용하여 플래그를 획득하세요. 플래그는 ../dream/flag.txt에 위치합니 dreamhack.io 문제 접근 코드 분석 솔직히 index.php는 힌트를 얻을만한게 없어서 step2.php를 분석하였다. step1은 알맞은 닉네임과 비밀번호를 입력하게 되면 step2로 넘어가는 방식이다. 이 부분에서 알 수 있듯이 정규표현식을 이용아혀 필터링을 사용하고 있다. 문제를 풀기 위해 필터링을 우회해야만 한다. 내가 생각하기엔 dnyang..
dreamhack : file vulnerability advanced - 윈도우
클라우드 서비스 제공업체(CSP) csp 정의 컴퓨팅 성능, 데이터 스토리지 또는 인터넷을 통한 애플리케이션과 같이 확장 가능한 주문형 컴퓨팅 리소스를 제공하는 IT회사. CSP 유형 1) IaaS 일반적으로 데이터 센터에 있는 IT 인프라 구성요소에 접근할 수 있음 자체적인 조달, 구성, 관리 필요 X 컴퓨팅, 네트워크, 스토리지, 가상화, 운영체제와 같은 리소스 포함 유연성을 높임 비용 절감, TTM(Time To Market) 단축 자체 애플리케이션 유지보수 관리에 문제가 있긴함 2) PaaS IaaS 기반 애플리케이션을 만들고 배포하는 필요한 도구와 서비스 제공 운영체제, 미들웨어, 런타임 환경을 애플리케이션 스택에 통합 기본 인프라와 관련된 하드웨어 또는 기타 Asset도 관리 3) SaaS 즉시 사용가능한 애플리케이션 제공 하..
파일 취약점 공격하는 순서 정리(CTF용) 잠시만녀,, 들어가기 전에 공격하는 방법을 티스토리에 올리는데 약속하지 않은 사이트에 적용하거나 불법적인 행위는 본인이 책임지세요~! ㅎㅎ 난 아무 잘못 없음 :( 보기 전에 정보윤리의식 공부하고 들어가세요,,,,, 근데 별루 내용없음 ㅎ 1) 취약점 파악 path traversal -> 특정 디렉터리만 업로드할 수 있는 경우 발생, 악성 파일 업로드 -> path traversal 아니면 이 경우일 듯! 2) 코드 분석 -> 우회 가능성 보기! 참고: https://successing.tistory.com/14 dreamhack - file vulnerability (취약점 막는 방법, 우회공격) successing.tistory.com 3) 우회 공격
dreamhack : File Vulnerability advanced for Linux 다 외워야됨.....? ㅠㅠ
dreamhack - file vulnerability (취약점 막는 방법, 우회공격)
웹해킹 파일 취약점(업로드, 다운로드) - 필기정리