BUUCTF sqltest wp
题目网站遭受到攻击了还好我们获取到了全部网络流量。 链接: https://pan.baidu.com/s/1AdQXVGKb6rkzqMLkSnGGBQ提取码: 34uu 注意得到的 flag 请包上 flag{} 提交flagflag{47edb8300ed5f9b28fc54b0d09ecdef7}思路可以把这份抓包理解成攻击者不停问数据库“是/不是”问题再根据网页长短读取答案。抓包共有 9720 帧、972 个 HTTP 请求。客户端是 10.0.2.15​服务器是 172.16.80.11:80​。flag 被编码在一连串 SQL 判断的真假结果中在读取 flag 以前攻击者先枚举数据库结构阶段相关帧查询目标推导结果4–176数据库数量5185–4166数据库名称​information_schema​、ctf​、db_flag​、mysql​、test​4174–4346​db_flag​ 中的表数量14354–5096表名​tb_flag​5104–5266字段数量25277–6006字段名​id​、flag​6014–6186表中记录数量16194–6266flag 长度386274–9716flag 的 38 个字符完整 flag也就是说flag 不是“打开某个包就能看到”而是需要把数百个请求和响应组合起来推导。下面只列每个字符最终确定数值所需的两组决定性包。含义​真包​询问 ASCII 当前值-1​响应长度为 848​假包​询问 ASCII 当前值​响应长度为 780表示方式 6344→6346​6344 是请求6346 是响应​位置字符ASCII真gt; ASCII-1​假gt; ASCII​1​f​1026344→63466354→63562​l​1086454→64566444→64463​a​976534→65366524→65264​g​1036634→66366614→66165​{​1236714→67166734→67366​4​526824→68266814→68167​7​556894→68966914→69168​e​1016934→69367004→70069​d​1007094→70967034→703610​b​987164→71667184→718611​8​567274→72767264→726612​3​517304→73067364→736613​0​487434→74367454→745614​0​487524→75267544→754615​e​1017564→75667634→763616​d​1007724→77267664→766617​5​537804→78067814→781618​f​1027904→79067914→791619​9​577994→79967974→797620​b​988064→80668084→808621​2​508164→81668114→811622​8​568254→82568244→824623​f​1028344→83468354→835624​c​998444→84468434→843625​5​538524→85268534→853626​4​528624→86268614→861627​b​988694→86968714→871628​0​488784→87868804→880629​d​1008884→88868824→882630​0​488954→89568974→897631​9​579054→90569034→903632​e​1019074→90769144→914633​c​999244→92469234→923634​d​1009324→93269264→926635​e​1019344→93469414→941636​f​1029514→95169524→952637​7​559594→95969614→961638​}​1259704→97069714→9716有些“假包”出现在“真包”前面是因为攻击工具测试阈值的顺序不是严格从小到大而是在不断调整上下界。判断盲注中哪个响应包为真哪个为假所有响应都是HTTP/1.1 200 OK因此不能根据状态码判断。但响应长度和内容不同SQL 结果响应特征真​Content-Length: 848​页面里有 Thiss Title!​假​Content-Length: 780​新闻内容区域为空所以后面可以统一理解成848 条件为真 780 条件为假判断flag长度的url语句GET /index.php?actnewsid1 and length((select concat_ws(char(94), flag) fromdb_flag.tb_flag limit 0,1))37 HTTP/1.1id1 and​id1​ 保证原有查询成立页面有基础数据​and​ 追加布尔判断利用页面响应差异内容多少、包大小区分真假条件属于布尔盲注基础结构。子查询 select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1​​db_flag.tb_flag​目标库、存 flag 的表​limit 0,1​只查询第一条记录避免多行数据导致 SQL 报错​char(94)​ ^​​concat_ws(^,flag)​带分隔符拼接此处只单个字段等价于直接取flag​不改变字符串本身仅多此一举 整体作用取出完整 flag 字符串。​length(字符串)​SQL 内置函数返回字符串字符总长度。 示例length(flag{123456})​ 会返回这个字符串有多少个字符。​37​ 布尔判断核心判断 flag 字符串总长度是否​大于 37​请求返回页面正常、数据包大 → 条件为真flag 长度 37请求页面空白、无数据、响应包很小 → 条件为假flag 长度 ≤ 37。判断flag第几个位置到底为哪个ascii值的语句fGET /index.php?actnewsid1 and ascii(substr(((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 1, 1))101 HTTP/1.1lGET /index.php?actnewsid1 and ascii(substr(((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 2, 1))107 HTTP/1.1ascii( substr( ((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 1, 1 ) )MySQL 语法规定当 select 作为子查询放在另一个函数内部必须用一对括号包裹。 第二层括号则是盲注习惯性叠加括号防止运算符优先级错乱绕过 WAF / 过滤经典注入小技巧拼接注入时的语法容错。id1 and​id1​ 保证原有查询成立页面有基础数据​and​ 追加布尔判断利用页面响应差异内容多少、包大小区分真假条件属于布尔盲注基础结构。​select flag from db_flag.tb_flag limit 0,1​从 db_flag​ 库 tb_flag​ 表取出第一条数据的 flag 字段核心数据源解决了之前 count (*) 只能取数字的致命问题。​concat_ws(char(94), flag)​​char(94)​ ASCII94对应字符 ^​​concat_ws(分隔符, 字符串)​带分隔符拼接字符串 这里只传了一个字段 flag没有多字段拼接concat\_ws 在这里属于多余写法等价于直接写 flag​不会影响结果但没必要。 补充concat_ws 真正用途是多字段拼接例 concat_ws(^,id,flag)​ → 1^flag{xxx}​。​substr(...,1,1)​截取拼接结果的第 1 位单个字符修改第二个参数2、3、4...​即可遍历 flag 每一位。​ascii(单个字符)101​把截取字符转 ASCII 码判断是否大于 101ASCII101 小写字母 e。页面返回正常、数据包大 → 条件为真该字符 ASCII101页面空白、数据包极小 → 条件为假该字符 ASCII≤101完整对应关系SQL含义​​length(flag)37​flag 总长度是否大于 37​​substr(flag,1,1)​取第 1 个字符​​substr(flag,2,1)​取第 2 个字符​​substr(flag,3,1)​取第 3 个字符​​substr(flag,38,1)​取第 38 个字符​​ascii(...)100​这个字符的 ASCII 是否大于 100flag找出方法对着上面的提示一个一个包看过去就可以通过字符型盲注返回包的提示从而判断出每个位置的flag都是什么字母。可以在过滤器中使用http.file_data contains Thiss Title!​这会筛选出所有盲注为真的数据包然后就可以肉眼观察了不然就要写脚本了。按顺序一个个找下去最终拼出flagflag{47edb8300ed5f9b28fc54b0d09ecdef7}

相关新闻

全面战争模组开发入门:使用RPFM工具从零修改游戏数据

全面战争模组开发入门:使用RPFM工具从零修改游戏数据

1. 项目概述:从玩家到创造者的第一步如果你和我一样,在某个策略或角色扮演游戏里投入了成百上千个小时,把官方内容玩了个底朝天,那么“制作模组”这个念头迟早会冒出来。你想调整某个兵种的数值,想给心爱的角色换上一套…

2026/7/26 6:01:34 阅读更多 →
大模型架构创新:从参数竞赛到仿生设计

大模型架构创新:从参数竞赛到仿生设计

1. 大模型发展的新范式:从参数竞赛到架构创新上周Meta与哈佛联合发布的"孔夫子"模型在业内引发热议,这个参数量仅7B的"小模型"在多项基准测试中碾压了参数量十倍于它的对手。作为长期跟踪大模型技术演进的研究者,我亲历了…

2026/7/26 6:01:34 阅读更多 →
RLLaVA框架:多模态大模型的强化学习训练优化

RLLaVA框架:多模态大模型的强化学习训练优化

1. RLLaVA框架设计背景与核心挑战多模态大模型(Vision-Language Models, VLM)的强化学习训练面临三重技术鸿沟:视觉编码器与语言模型的异构架构融合、跨模态奖励信号设计、以及训推协同的系统开销。传统RL框架如Ray RLlib虽然功能完备&#x…

2026/7/26 6:01:34 阅读更多 →

最新新闻

YOLO算法在交通标志识别中的优化与实践

YOLO算法在交通标志识别中的优化与实践

1. 项目背景与核心价值交通标志识别是智能驾驶和辅助驾驶系统中的关键技术环节。随着城市道路复杂度提升,准确识别各类交通标志对行车安全的重要性日益凸显。这个项目通过构建标准化的交通标志数据集,并基于YOLO系列算法进行多版本适配验证,为…

2026/7/26 6:17:42 阅读更多 →
基于YOLO的无人机检测系统:高精度低延迟解决方案

基于YOLO的无人机检测系统:高精度低延迟解决方案

1. 项目背景与核心价值无人机在航拍、物流、农业等领域的普及带来了新的监管挑战。传统雷达检测方案在低空小型目标识别上存在明显短板,而基于深度学习的视觉检测技术正成为行业新宠。我们团队基于最新YOLO架构开发的无人机检测系统,在保持1.7ms超低延迟…

2026/7/26 6:17:42 阅读更多 →
Windows Copilot反代技术:免费调用GPT-5的OpenAI兼容API方案

Windows Copilot反代技术:免费调用GPT-5的OpenAI兼容API方案

最近在开发AI应用时,很多同学都遇到了一个共同难题:想要使用最新的GPT模型能力,但OpenAI的API调用费用实在不菲。特别是对于个人开发者和小团队来说,长期使用成本压力很大。不过微软近期将GPT-5整合到了Windows Copilot中&#xf…

2026/7/26 6:17:41 阅读更多 →
PPT复刻操作系统界面:交互逻辑实现与性能优化指南

PPT复刻操作系统界面:交互逻辑实现与性能优化指南

这类用PPT复刻操作系统的项目,最值得先看的不是最终效果有多像,而是能不能在普通电脑上稳定运行、操作逻辑是否连贯、以及复现过程中会遇到哪些实际限制。如果你也想试试用PPT模拟系统界面,我更建议把重点放在交互逻辑的实现和性能优化上&…

2026/7/26 6:17:41 阅读更多 →
AI芯片SRAM编译器选型:高速型与高密度型深度对比与实战决策

AI芯片SRAM编译器选型:高速型与高密度型深度对比与实战决策

1. 项目概述:为什么SRAM编译器选型是AI芯片的“生死线”?在AI芯片设计的江湖里,SRAM(静态随机存取存储器)编译器选型,绝对是一个能让资深工程师眉头紧锁、让项目PM夜不能寐的关键决策。这玩意儿不像选个电阻…

2026/7/26 6:17:41 阅读更多 →
C++高效字符串分割:单循环算法原理与性能优化实践

C++高效字符串分割:单循环算法原理与性能优化实践

1. 项目概述与核心需求在C日常开发中,字符串分割是一个高频到几乎无处不在的操作。无论是解析配置文件、处理CSV数据、拆分URL参数,还是分析日志文件,你总会遇到需要将一个长字符串按照特定分隔符(比如逗号、空格、竖线&#xff0…

2026/7/26 6:16:41 阅读更多 →

日新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

月新闻