Ответ на вопросы bnv Google CTF Quals 2019

M

Maksim

В минувшие выходные был google CTF Quals. задачи были сложные, средний уровень и выше. Хотя что-то получалось. ответы и решение кое каких задач будет транслироваться на канале, на следующей неделе.

Условия задания можно посмотреть
Ссылки

Задача

1

Задача в разделе Web
Условия не дают возможности решать, обращаемся к сайту

2

Сайт имеет только одно открывающееся условие, оно дает нам выбор города.
Активируем Burp Suite, чтобы иметь доступ к вопросу отправленного на сервис

.3

Формат JSON адресуется каким-то числом. это число дня нас не важно.
Все что нам нужно мы знаем. А сейчас самое сложное, и самое долгое в решении задачи - подборка всевозможных ответов использования.
Испробовав все возможности попасть в JSON, нужно не попадать, а построить вопрос так, чтобы данные были известны. Все это используется в XXE.


Такой информации много, в которой есть описание изменения запроса с JSON на XML.
Делаем похожее

.4

И так. используем xml вместо json. И выполним XXL, о ней много было сюжетов на канале.

Хотя много стандартных пейлоадов не получилось и нужно работать над новыми решениями. Пейлоады не активировались, потому-что нельзя верно полчить результаты команд.
Для этого нужно Blind XXE, как пользоваться , смотрите здесь


Вод пейлоад в рубрике. что бы читать


5


Супер, нужно понять где находится флаг. Проще-простого использовать flag, и надеяться что он в основе.


6


Вот и есть . Задача - не тяжелая и не легкая. Самое сложное - первый шаг. где нужно знать, как правельно заменить JSON на xml.
и потом просто использовать XXL для открытия файлов.
 
Похожие темы
Support81 МВД требует срочных полномочий — банкам дадут три дня на ответ, а полиции — доступ к звонкам Новости в сети 0
G На каких сканерах НЕЛЬЗЯ проверять криптованые файлы [ОТВЕТ] Полезные статьи 4
D Как узнать точное местоположение человека используя MAC адрес? | Ответ тут! Уязвимости и взлом 18
G Вопрос-ответ по кардингу Свободное общение 7
M [СЛИВАЮ] Как взять займ и не отдать !? - Ответ Раздачи и сливы 0
D БА CreditOneBank за ответ Свободное общение 3
Admin Интересно Компания «МКО Системы» приглашает на 5-й, юбилейный CIRF. Новости в сети 0
Admin Интересно ФБР отреагировало на действия иранских хакеров. Новости в сети 0
Admin Интересно ФБР предупреждает о массовых фишинговых атаках российских хакеров на Signal и WhatsApp. Новости в сети 0
Admin Интересно Швейцария строит первое в мире квантовое облако на орбите из 100 спутников. Новости в сети 0
Admin Интересно Китайские исследователи провели эксперимент с обработкой команд для роботов на орбите. Новости в сети 0
Admin Интересно Атака на цепочку поставок Trivy привела к распространению червя CanisterWorm через 47 npm-пакетов. Новости в сети 0
Admin Интересно Жена украла биткоины на сумму $163 миллиона, записав seed-фразу. Новости в сети 0
Admin Интересно Хакер-одиночка заработал 367% прибыли на уязвимости Venus Protocol. Новости в сети 0
Admin Интересно Google вводит 24-часовое ожидание для установки непроверенных приложений на Android. Новости в сети 0
Admin Интересно Важность поведенческой аналитики в борьбе с кибератаками на базе искусственного интеллекта. Новости в сети 0
Admin Интересно CISA предупреждает о рисках использования Microsoft Intune после атаки на Stryker. Новости в сети 0
Admin Интересно Новый троян Perseus крадет данные из заметок на Android. Новости в сети 0
Admin Интересно Чистка ДНК без права на ошибку: генный редактор ME-ABE — единственный шанс не убить пациента лечением. Новости в сети 0
Admin Интересно Вэл Килмер возвращается на экран благодаря нейросетям. Новости в сети 0
Admin Интересно Компания Aura, специализирующаяся на защите от мошенничества, стала жертвой атаки. Новости в сети 0
Admin Интересно Недоплатили при увольнении. Участник китайской хакерской группы сдал подельников из-за обиды на низкий гонорар. Новости в сети 0
Admin Интересно Минцифры выставило на обсуждение закон о суверенном ИИ. Новости в сети 0
Admin Интересно Серьёзная уязвимость на сайте британского регистратора компаний позволяла вмешиваться в корпоративные данные. Новости в сети 0
Admin Интересно Эксплойт DarkSword использует шесть уязвимостей для захвата устройств на iOS. Новости в сети 0
Admin Интересно Северная Корея зарабатывает полмиллиарда долларов в год на фальшивых ИТ-специалистах. Новости в сети 0
Admin Интересно Исследователи обнаружили шпионское ПО для iPhone, способное проникать на миллионы устройств. Новости в сети 0
Admin Интересно Жадность против обещаний. Издатель Subnautica попытался кинуть разработчиков на деньги, но проиграл суд. Новости в сети 0
Admin Интересно Хакеры стали экономнее. Они больше не тратят деньги на скупку ворованных учётных данных. Новости в сети 0
Admin Интересно Как Mesh CSMA выявляет и устраняет пути атак на ключевые активы. Новости в сети 0
Admin Интересно Nvidia представила амбициозный прогноз на триллион долларов. Новости в сети 0
Admin Интересно Nvidia представит новые чипы и программное обеспечение на конференции GTC. Новости в сети 0
Admin Интересно Китайские исследователи научили робота играть в теннис на профессиональном уровне. Новости в сети 0
Admin Интересно Хакер взломал ФБР и пообещал на них пожаловаться. Весь абсурд дела Эпштейна в одном инциденте. Новости в сети 0
Admin Интересно Хакеры переходят на легальные инструменты удаленного управления. Новости в сети 0
Admin Интересно Meta закрыла 150 тысяч мошеннических аккаунтов на Facebook. Новости в сети 0
Admin Интересно Польша предотвратила кибератаку на ядерный реактор. Новости в сети 0
Admin Интересно Легендарный DR-DOS вернулся: версия 9.0 написана с нуля на чистом ассемблере. Новости в сети 0
Admin Интересно ИТ-компании тратили налоговые льготы на премии и штат: отчет Счетной палаты за 2025 год. Новости в сети 0
Admin Интересно Telegram рассчитывал на VPN. В Госдуме объяснили, почему это не сработает. Новости в сети 0
Admin Интересно Искали 73, надеялись на 68, а получили 64. Соседи Млечного Пути окончательно запутали физиков со скоростью Вселенной. Новости в сети 0
Admin Интересно Полиция Шотландии оштрафована на £66 тысяч за сбор избыточной личной информации. Новости в сети 0
Admin Интересно Китайские хакеры атаковали Катар на фоне Operation Epic Fury. Новости в сети 0
Admin Интересно От входа в FortiGate до полного контроля за 10 минут. Новые сценарии атак на корпоративные сети. Новости в сети 0
Admin Интересно Хакеры взламывают сайты на WordPress и распространяют вредоносное ПО через поддельные CAPTCHA. Новости в сети 0
Admin Интересно Копируй, вставляй, теряй деньги. Новый вирус ClipXDaemon ворует криптовалюту на Linux. Новости в сети 0
Admin Интересно Один SQL-запрос и вы в чужом облаке. Что известно об атаке LeakyLooker на инфраструктуру Google. Новости в сети 0
Admin Интересно Никаких зависаний на AMD и «умное» облако: что нового в FreeBSD 14.4. Новости в сети 0
Admin Интересно Электрическое поле увеличивает теплопроводность керамики на 300%. Новости в сети 0
Admin Интересно Пакистанские хакеры перешли на массовое производство вредоносного кода с помощью ИИ. Новости в сети 0

Название темы