Task # Task #9

Discussion in 'Задания/Квесты/CTF/Конкурсы' started by Baskin-Robbins, 9 Feb 2020.

  1. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    main_image.jpg

    Предлагаю вам после некоторого перерыва немного размяться перед будущими тасками.
    Задание не сложное, если знаешь или встречал - легкая прогулка, и за таск то не посчитаешь.
    Если нет - возможно придется немного повтыкать, но решение просто и понятно.
    Так что особых проблем возникнуть не должно.


    Правила просты и знакомы:
    Срок:
    Таргет:
    И сканеры не нужны, не помогут.
    Никаких секретных каталогов, файлов - нет.


    По сложившемуся обычаю в первом посту будет закреплена таблица результатов.
    Всем удачи!

    Не баг и не фича. Стандартные возможности.

    Было несколько тасков, в которых нам предоставлялась отличная возможность покопаться
    в различных обертках, изучить эту кухню подробно. Но все ли мы знаем о них?


    Scoreboard:
    @crlf
    @Gorbachev
    @Pop-Xlop
    @HAXTA4OK
    @undefo
    @leksadin


    Прохождение

     
    #1 Baskin-Robbins, 9 Feb 2020
    Last edited: 23 Feb 2020
    alexzir, leksadin, undefo and 7 others like this.
  2. dooble

    dooble Members of Antichat

    Joined:
    30 Dec 2016
    Messages:
    231
    Likes Received:
    601
    Reputations:
    145
    Попросил автора, чтобы первое задание года не было навороченным и сложным.
    У него получилось.
    Поэтому можно повтыкать всем, отметиться в таблице результатов и не ждать топчиков.
     
  3. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Друзья, у нас появился первый, кому покорился этот таск.
    Congratulations, crlf!
     
  4. karkajoi

    karkajoi Well-Known Member

    Joined:
    26 Oct 2016
    Messages:
    488
    Likes Received:
    459
    Reputations:
    8
    Тут брут надо использовать? или все есть файлах?
     
    #4 karkajoi, 11 Feb 2020
    Last edited: 11 Feb 2020
  5. dooble

    dooble Members of Antichat

    Joined:
    30 Dec 2016
    Messages:
    231
    Likes Received:
    601
    Reputations:
    145
    В задании написано:
    Решением считается url читающий flag.txt, находящийся директорией выше.

    Ни брут, ни сканеры не нужны.
     
    undefo, 4Fun and Baskin-Robbins like this.
  6. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Использовать нужно логику, смекалку, умение искать нужную информацию,
    применять ее, адаптировать в контексте текущего задания.

    И еще такой момент - не стоит пытаться прочитать /etc/passwd и тому подобное,
    open_basedir не даст вам этого сделать, читайте предоставленные в таске файлы.
     
    undefo, K800, dooble and 2 others like this.
  7. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Таск оставляет нам широкое поле для деятельности. Давайте попробуем сузить рамки.

    Настройки сайта дефолтные, за исключением упомянутого бэйздира, но он нам не интересен.
    Добавим сюда подсказку и уже можем подкорректировать наши действия,
    отбросить некоторые догадки и предположения, сосредоточиться на деталях.

    Не баг и не фича. Стандартные возможности.
     
    undefo and seostock like this.
  8. RedHazard

    RedHazard Member

    Joined:
    17 Apr 2011
    Messages:
    70
    Likes Received:
    14
    Reputations:
    8
    Я ток картинки прочитал, в директории выше, это в html ?
    Для лоу лвл тяжко :)
     
    4Fun likes this.
  9. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Теперь нужно прочитать index.php, получится это сделать - flag.txt сразу найдется

    UPD

    Не стоит заострять свое внимание на флаге, index.php тоже можно прочитать! Способ один.
     
    #9 Baskin-Robbins, 12 Feb 2020
    Last edited: 12 Feb 2020
    seostock and RedHazard like this.
  10. RedHazard

    RedHazard Member

    Joined:
    17 Apr 2011
    Messages:
    70
    Likes Received:
    14
    Reputations:
    8
    Удалил что бы не нарушать, мискузи.
     
    #10 RedHazard, 12 Feb 2020
    Last edited: 12 Feb 2020
  11. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Именно так:)
    Картинки ни при чем, для нас важен исключительно index.php
    Никаких теорий заговоров, скрытых файлов и тд, исключительно:
     
    undefo and seostock like this.
  12. dooble

    dooble Members of Antichat

    Joined:
    30 Dec 2016
    Messages:
    231
    Likes Received:
    601
    Reputations:
    145
    Терпеливо повторю для новичков, сначала прочитайте задание и придерживайтесь правил.
    До закрытия задания, никакое обсуждение не ведется.
    Только автор имеет право развивать тему.
     
  13. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Есть попытки в нужную сторону, но чего-то не хватает, чтобы сформировать правильный запрос.
    Надо сдвинуться с мертвой точки, нам необходима небольшая помощь.

    Было несколько тасков, в которых нам предоставлялась отличная возможность покопаться
    в различных обертках, изучить эту кухню подробно. Но все ли мы знаем о них?
     
    #13 Baskin-Robbins, 13 Feb 2020
    Last edited: 13 Feb 2020
    undefo, 4Fun, seostock and 1 other person like this.
  14. Тот_самый_Щуп

    Тот_самый_Щуп Reservists Of Antichat

    Joined:
    23 Mar 2017
    Messages:
    265
    Likes Received:
    174
    Reputations:
    119
    Ну с врапперами всё встало на свои места :)
     
    undefo, K800 and Baskin-Robbins like this.
  15. RedHazard

    RedHazard Member

    Joined:
    17 Apr 2011
    Messages:
    70
    Likes Received:
    14
    Reputations:
    8
    и враперы и всякое перепробовал нефига не выходит , ток картинки читает и все.
     
    RaWaS likes this.
  16. RaWaS

    RaWaS Member

    Joined:
    13 Jan 2010
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -1
    такая же херня фильтр необходится. только как принт работает но не выполняет код
     
    RedHazard likes this.
  17. RedHazard

    RedHazard Member

    Joined:
    17 Apr 2011
    Messages:
    70
    Likes Received:
    14
    Reputations:
    8
    Во всех статьях одно и тоже пишут, заюзать нефига не работает.
    Не плохой такой Таск для новичков :)
     
  18. dooble

    dooble Members of Antichat

    Joined:
    30 Dec 2016
    Messages:
    231
    Likes Received:
    601
    Reputations:
    145
    По поводу сложности.
    Это задачка в одно действие, просто нужно найти правильную нотацию для обхода фильтров.
    И это не зиродей, мне попадался такой вектор, не очень распространен, но гугл его знает.

    Нормальный таск, с одной стороны и цветным не стыдно повтыкать, и начинающим вполне под силу.
    Это тот уровень, когда не сложно технологически, не нужно писать код, а скорее - хакерская догадка.
    Тем больше от этого удовольствие, когда задачка зарешается.

    Все нормально, втыкаем дальше.
     
    undefo, K800, seostock and 2 others like this.
  19. Pop-Xlop

    Pop-Xlop Member

    Joined:
    26 Aug 2019
    Messages:
    20
    Likes Received:
    22
    Reputations:
    8
    Прошел, в принципе не сложно)
     
    undefo, K800, seostock and 1 other person like this.
  20. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    Мертвая точка пройдена, но пока не всеми. И сейчас как раз тот момент, когда может начать подводить бензобак.
    Таск прост, но неделю без флага, да, мотивация может подвести. Но все что нам нужно - это маленький финт.

    Если суммировать не только подсказки, но и некоторые комментарии к таску,
    наше направление вырисовывается ясно и недвусмысленно. Вариантов не так много, как кажется на первый взгляд.
    Информации дано достаточно для прохождения, нужно только проанализировать ее и отправить правильный запрос.
     
    undefo, seostock, 4Fun and 2 others like this.