보호된 글: [Thisislegal.com] Bonus Challenge 4
[Thisislegal.com] Bonus Challenge 4 문제 : 허허.. 이 페이지 어딘가에 있는 비밀번호를 찾으란다.. 소스보기로 샅샅히 보다가.. 1X1으로 이미지가 숨어있는 것을 발견했다. 다운받아서 확인해보니, 그냥 검은색 이미지다.. 뭔가 더 있을까 해서 hex editor 으로 살펴보니, 대부분 00 인데 가끔 04 가 있다..…
읽어보기 →[Thisislegal.com] Bonus Challenge 4 문제 : 허허.. 이 페이지 어딘가에 있는 비밀번호를 찾으란다.. 소스보기로 샅샅히 보다가.. 1X1으로 이미지가 숨어있는 것을 발견했다. 다운받아서 확인해보니, 그냥 검은색 이미지다.. 뭔가 더 있을까 해서 hex editor 으로 살펴보니, 대부분 00 인데 가끔 04 가 있다..…
읽어보기 →[Thisislegal.com] Bonus Challenge 3 문제 : User-Agent를 변경하는 문제.. proxy tool 으로 변경. 성공!
읽어보기 →[Thisislegal.com] Bonus Challenge 2 문제 : password 를 알려주고 입력하라고 한다.. 근데 input 이 disable이 되어있는지 클릭이 안된다.. proxy 으로 response 를 변조해보자.. 해당 부분이 url encoding 되어있다.. // 원본 %3C%69%6E%70%75%74%20%74%79%70%65%3D%27%70%61%73%73%77%6F%72%64%27%20%74%69%74%6C%65%3D%27%45%6E%74%65%72%20%70%61%73%73%77%6F%72%64%27%20%6E%61%6D%65%3D%27%70%61%73%73%27%20%64%69%73%61%62%6C%65%64%3D%27%74%72%75%65%27%20%2F%3E // Url decoding <input type='password' title='Enter password' name='pass' disabled='true' />…
읽어보기 →[Thisislegal.com] Bonus Challenge 1 문제 : 접속하자마자 묻지도 따지지도 않고 Password 다.. proxy에서 소스를 확인해보니... 바로 보인다.. 정답 : donethebonus 성공!
읽어보기 →[Thisislegal.com] Programming Challenge 1 문제 : http://www.thisislegal.com/rand.php 에서 2추마다 변경되는 code를 http://www.thisislegal.com/challenge/p1&code= 으로 보내는 문제다. python 프로그램으로 짜면 간단하게 풀린다.. # -*- coding: utf-8 -*- import urllib, urllib2, optparse, time def get_request(url) : print("url : " + url) response_html = ""…
읽어보기 →[Thisislegal.com] Realistic Challenge 5 문제 : 문제는 별 내용 없고 바로 사이트로 가보자. 실제 사이트 공격의 대부분은 관리자 페이지를 찾는 것이다.. guessing 으로 관리자 페이지를 찾았다.. 그리고 로그인 시도를 해봤더니 login.pwd file 에 대한 언급이 있었고, 저 파일을 찾으면 풀 수…
읽어보기 →[Thisislegal.com] Realistic Challenge 4 문제 : 이번문제도 애매하다... 일단 사이트부터 보자.. Testimonials 에 Customer 1을 눌러보면 http://www.thisislegal.com/newr/src/read.php?customer=1 과 같이 파라미터가 전송된다.. 여기에 파라미터를 4로 변경하면 아래와 같은 에러가 발생한다. PHP File Inclusion 취약점으로 보이는 에러 메세지다.. 이곳에 주문처리를 하는 order2.php 파일을…
읽어보기 →[Thisislegal.com] Realistic Challenge 3 문제 : 이번 문제는 명확하지가 않아서 엄청 헤맸다.. 그냥 뚫어보라는거..ㅡㅡ; 일단 사이트에 접속하면 아래와 같은 페이지가 나온다. 한참 헤메다가 도저히 모르겠어서 forum에 가서 힌트를 얻었는데 hidden value 를 찾고 xss 를 하라는 것이였다.. Submit A Link 하는곳에서…
읽어보기 →[Thisislegal.com] Realistic Challenge 2 문제 : 문제 내용을 요약하면 사이트에 침투해서 파일을 지우고 나오란다.. 사이트에 접속해보자.. 여기저기 다니다 보면 로그인 페이지가 있다.. 일단 제일 간단한 sql injection('or 1=1 --) 을 시도했는데 어이없게 로그인.. Admin으로 로그인이 되었다.. 밑에 Backup DataBase 버튼이 있어…
읽어보기 →[Thisislegal.com] Realistic Challenge 1 문제 : 파라미터 변조 문제다.. 일단 제공된 페이지에 접속해보면.. EviL Corp...ㅋ Buy Now 를 하면 구매 페이지로 들어간다. 아래의 Enter Payment Details 를 누르면 구매가 되는데 여기서 proxy Tool 으로 파라미터를 변조한다.. 성공!
읽어보기 →[Thisislegal.com] Basic Challenge 10 문제 : Flash Login Password 라고 한다. Flash 위치확인을 위해 소스보기~ 다운받은 password.swf 파일을 디컴파일핸다. password 를 확인. 확인을 위해 입력창에 입력해보니.. 정답 : flashking
읽어보기 →[Thisislegal.com] Basic Challenge 9 문제 : 암호문제인듯 하다.. 일단 caesar cipher brute force 를 돌려봤지만 아닌것같다. 그럼 Frequency Analysis로 해야 되나..ㅠㅠ 열심히 삽질... zjii hfxj tfs mwkj qlwqejh nv vmj ywddzflh nd xfzvmjijwhjl well done you have cracked it the password…
읽어보기 →