当前位置: 首页 > news >正文

网络安全技能大赛B模块赛题解析Server12环境

  1. 已知靶机存在⽹站系统,使⽤Nmap⼯具扫描靶机端⼝,并将⽹站服务的端⼝号作为Flag (形式:Flag字符串)值提交

使用nmap扫描目标靶机网站服务的端口号为8089

Falg:8089

  1. 访问⽹站/admin/pinglun.asp⻚⾯,此⻚⾯存在SQL注⼊漏洞,使⽤排序语句进⾏列数猜 测,将语句作为Flag(形式:URL⽆空格)值提交

FLAG: orderby 

  1. ⻚⾯没有返回任何有⽤信息,尝试使⽤联合查询进⾏SQL注⼊,构建基本查询语句进⾏SQL 注⼊,将语句作为Flag(形式:语句⽆空格)值提交

FLAG: unionselect 

  1. .使⽤联合查询进⾏列数猜测,构建常规的联合查询列数猜测语句,将出现在⽂本框⾥4个字 段的序号作为Flag值(形式:F1.F2.F3.F4)提交

题⽬⽤的应该是msssql数据库,他跟mysql数据库联合查询不同的是,mysql后查询可以不带表 名,⽽mssql数据库后查询必须带上表名。在shopxp⽹站中,默认的管理员表叫shopxp_admin

Flag:3.5.6.10

  1. 构建注⼊语句,查询数据库中管理员的敏感信息,将获取到密码信息作为Flag值(形式: Flag字符串)提交

FLAG: 7a57a5a743894a0e 或 解密后的 admin

.

竞赛环境请联系主页

相关文章:

  • Spring Boot + MyBatis 动态字段更新方法
  • 电商系统分库分表详细规划方案
  • 科技项目必须进行验收测试吗?项目验收测试服务机构有哪些?
  • Shell编程之函数和数组
  • Vue3:component(组件:uniapp版本)
  • gem5教程第五章 了解gem5默认配置脚本
  • Vue3父子组件数据同步方法
  • AtCoder Beginner Contest 402题解
  • 云原生--CNCF-3-核心工具介绍(容器和编排、服务网格和通信、监控和日志、运行时和资源管理,安全和存储、CI/CD等)
  • 华为开发岗暑期实习笔试(2025年4月16日)
  • 配置kafka与spark连接
  • Unity导入GLB模型 需要用到这个插件
  • 基于CBOW模型的神经网络词向量转换原理与实践
  • 音视频小白系统入门课-4
  • leetcode-位运算
  • 搭建TypeScript单元测试环境
  • JWT的token泄露要如何应对
  • win10 快速搭建 lnmp+swoole 环境 ,部署laravel6 与 swoole框架laravel-s项目3
  • QT 打包安装程序【windeployqt.exe】报错c000007d原因:Conda巨坑
  • CIFAR-10图像分类学习笔记(一)
  • 神舟二十号载人飞船发射升空
  • 看展览|深濑昌久:一位超现实主义摄影者的三种意象
  • 预订假期酒店却被告知无法入住,去哪儿:对违规酒店予以处罚
  • 门票在“缩水”,古镇怎么办
  • 两代“楚王”世纪同框,楚王熊悍鼎将回安徽展出
  • 日媒:日本公明党党首将访华,并携带石破茂亲笔信