Task # Task #9

Discussion in 'Задания/Квесты/CTF/Конкурсы' started by Baskin-Robbins, 9 Feb 2020.

  1. Baskin-Robbins

    Baskin-Robbins Reservists Of Antichat

    Joined:
    15 Sep 2018
    Messages:
    239
    Likes Received:
    809
    Reputations:
    212
    main_image.jpg

    Предлагаю вам после некоторого перерыва немного размяться перед будущими тасками.
    Задание не сложное, если знаешь или встречал - легкая прогулка, и за таск то не посчитаешь.
    Если нет - возможно придется немного повтыкать, но решение просто и понятно.
    Так что особых проблем возникнуть не должно.


    Правила просты и знакомы:
    Срок:
    Таргет:
    И сканеры не нужны, не помогут.
    Никаких секретных каталогов, файлов - нет.


    По сложившемуся обычаю в первом посту будет закреплена таблица результатов.
    Всем удачи!

    Не баг и не фича. Стандартные возможности.

    Было несколько тасков, в которых нам предоставлялась отличная возможность покопаться
    в различных обертках, изучить эту кухню подробно. Но все ли мы знаем о них?


    Scoreboard:
    @crlf
    @Gorbachev
    @Pop-Xlop
    @HAXTA4OK
    @undefo
    @leksadin


    Прохождение

     
    #1 Baskin-Robbins, 9 Feb 2020
    Last edited: 23 Feb 2020
    alexzir, leksadin, undefo and 7 others like this.
    1. dooble

      dooble Members of Antichat

      Joined:
      30 Dec 2016
      Messages:
      231
      Likes Received:
      601
      Reputations:
      145
      Попросил автора, чтобы первое задание года не было навороченным и сложным.
      У него получилось.
      Поэтому можно повтыкать всем, отметиться в таблице результатов и не ждать топчиков.
       
      1. Baskin-Robbins

        Baskin-Robbins Reservists Of Antichat

        Joined:
        15 Sep 2018
        Messages:
        239
        Likes Received:
        809
        Reputations:
        212
        Друзья, у нас появился первый, кому покорился этот таск.
        Congratulations, crlf!
         
        1. karkajoi

          karkajoi Well-Known Member

          Joined:
          26 Oct 2016
          Messages:
          488
          Likes Received:
          459
          Reputations:
          8
          Тут брут надо использовать? или все есть файлах?
           
          #4 karkajoi, 11 Feb 2020
          Last edited: 11 Feb 2020
          1. dooble

            dooble Members of Antichat

            Joined:
            30 Dec 2016
            Messages:
            231
            Likes Received:
            601
            Reputations:
            145
            В задании написано:
            Решением считается url читающий flag.txt, находящийся директорией выше.

            Ни брут, ни сканеры не нужны.
             
            undefo, 4Fun and Baskin-Robbins like this.
            1. Baskin-Robbins

              Baskin-Robbins Reservists Of Antichat

              Joined:
              15 Sep 2018
              Messages:
              239
              Likes Received:
              809
              Reputations:
              212
              Использовать нужно логику, смекалку, умение искать нужную информацию,
              применять ее, адаптировать в контексте текущего задания.

              И еще такой момент - не стоит пытаться прочитать /etc/passwd и тому подобное,
              open_basedir не даст вам этого сделать, читайте предоставленные в таске файлы.
               
              undefo, K800, dooble and 2 others like this.
              1. Baskin-Robbins

                Baskin-Robbins Reservists Of Antichat

                Joined:
                15 Sep 2018
                Messages:
                239
                Likes Received:
                809
                Reputations:
                212
                Таск оставляет нам широкое поле для деятельности. Давайте попробуем сузить рамки.

                Настройки сайта дефолтные, за исключением упомянутого бэйздира, но он нам не интересен.
                Добавим сюда подсказку и уже можем подкорректировать наши действия,
                отбросить некоторые догадки и предположения, сосредоточиться на деталях.

                Не баг и не фича. Стандартные возможности.
                 
                undefo and seostock like this.
                1. RedHazard

                  RedHazard Banned

                  Joined:
                  17 Apr 2011
                  Messages:
                  70
                  Likes Received:
                  14
                  Reputations:
                  8
                  Я ток картинки прочитал, в директории выше, это в html ?
                  Для лоу лвл тяжко :)
                   
                  4Fun likes this.
                  1. Baskin-Robbins

                    Baskin-Robbins Reservists Of Antichat

                    Joined:
                    15 Sep 2018
                    Messages:
                    239
                    Likes Received:
                    809
                    Reputations:
                    212
                    Теперь нужно прочитать index.php, получится это сделать - flag.txt сразу найдется

                    UPD

                    Не стоит заострять свое внимание на флаге, index.php тоже можно прочитать! Способ один.
                     
                    #9 Baskin-Robbins, 12 Feb 2020
                    Last edited: 12 Feb 2020
                    seostock and RedHazard like this.
                    1. RedHazard

                      RedHazard Banned

                      Joined:
                      17 Apr 2011
                      Messages:
                      70
                      Likes Received:
                      14
                      Reputations:
                      8
                      Удалил что бы не нарушать, мискузи.
                       
                      #10 RedHazard, 12 Feb 2020
                      Last edited: 12 Feb 2020
                      1. Baskin-Robbins

                        Baskin-Robbins Reservists Of Antichat

                        Joined:
                        15 Sep 2018
                        Messages:
                        239
                        Likes Received:
                        809
                        Reputations:
                        212
                        Именно так:)
                        Картинки ни при чем, для нас важен исключительно index.php
                        Никаких теорий заговоров, скрытых файлов и тд, исключительно:
                         
                        undefo and seostock like this.
                        1. dooble

                          dooble Members of Antichat

                          Joined:
                          30 Dec 2016
                          Messages:
                          231
                          Likes Received:
                          601
                          Reputations:
                          145
                          Терпеливо повторю для новичков, сначала прочитайте задание и придерживайтесь правил.
                          До закрытия задания, никакое обсуждение не ведется.
                          Только автор имеет право развивать тему.
                           
                          1. Baskin-Robbins

                            Baskin-Robbins Reservists Of Antichat

                            Joined:
                            15 Sep 2018
                            Messages:
                            239
                            Likes Received:
                            809
                            Reputations:
                            212
                            Есть попытки в нужную сторону, но чего-то не хватает, чтобы сформировать правильный запрос.
                            Надо сдвинуться с мертвой точки, нам необходима небольшая помощь.

                            Было несколько тасков, в которых нам предоставлялась отличная возможность покопаться
                            в различных обертках, изучить эту кухню подробно. Но все ли мы знаем о них?
                             
                            #13 Baskin-Robbins, 13 Feb 2020
                            Last edited: 13 Feb 2020
                            undefo, 4Fun, seostock and 1 other person like this.
                            1. Тот_самый_Щуп

                              Тот_самый_Щуп Reservists Of Antichat

                              Joined:
                              23 Mar 2017
                              Messages:
                              265
                              Likes Received:
                              174
                              Reputations:
                              119
                              Ну с врапперами всё встало на свои места :)
                               
                              undefo, K800 and Baskin-Robbins like this.
                              1. RedHazard

                                RedHazard Banned

                                Joined:
                                17 Apr 2011
                                Messages:
                                70
                                Likes Received:
                                14
                                Reputations:
                                8
                                и враперы и всякое перепробовал нефига не выходит , ток картинки читает и все.
                                 
                                RaWaS likes this.
                                1. RaWaS

                                  RaWaS Member

                                  Joined:
                                  13 Jan 2010
                                  Messages:
                                  15
                                  Likes Received:
                                  7
                                  Reputations:
                                  -1
                                  такая же херня фильтр необходится. только как принт работает но не выполняет код
                                   
                                  RedHazard likes this.
                                  1. RedHazard

                                    RedHazard Banned

                                    Joined:
                                    17 Apr 2011
                                    Messages:
                                    70
                                    Likes Received:
                                    14
                                    Reputations:
                                    8
                                    Во всех статьях одно и тоже пишут, заюзать нефига не работает.
                                    Не плохой такой Таск для новичков :)
                                     
                                    1. dooble

                                      dooble Members of Antichat

                                      Joined:
                                      30 Dec 2016
                                      Messages:
                                      231
                                      Likes Received:
                                      601
                                      Reputations:
                                      145
                                      По поводу сложности.
                                      Это задачка в одно действие, просто нужно найти правильную нотацию для обхода фильтров.
                                      И это не зиродей, мне попадался такой вектор, не очень распространен, но гугл его знает.

                                      Нормальный таск, с одной стороны и цветным не стыдно повтыкать, и начинающим вполне под силу.
                                      Это тот уровень, когда не сложно технологически, не нужно писать код, а скорее - хакерская догадка.
                                      Тем больше от этого удовольствие, когда задачка зарешается.

                                      Все нормально, втыкаем дальше.
                                       
                                      undefo, K800, seostock and 2 others like this.
                                      1. Pop-Xlop

                                        Pop-Xlop Member

                                        Joined:
                                        26 Aug 2019
                                        Messages:
                                        20
                                        Likes Received:
                                        22
                                        Reputations:
                                        8
                                        Прошел, в принципе не сложно)
                                         
                                        undefo, K800, seostock and 1 other person like this.
                                        1. Baskin-Robbins

                                          Baskin-Robbins Reservists Of Antichat

                                          Joined:
                                          15 Sep 2018
                                          Messages:
                                          239
                                          Likes Received:
                                          809
                                          Reputations:
                                          212
                                          Мертвая точка пройдена, но пока не всеми. И сейчас как раз тот момент, когда может начать подводить бензобак.
                                          Таск прост, но неделю без флага, да, мотивация может подвести. Но все что нам нужно - это маленький финт.

                                          Если суммировать не только подсказки, но и некоторые комментарии к таску,
                                          наше направление вырисовывается ясно и недвусмысленно. Вариантов не так много, как кажется на первый взгляд.
                                          Информации дано достаточно для прохождения, нужно только проанализировать ее и отправить правильный запрос.
                                           
                                          undefo, seostock, 4Fun and 2 others like this.