BUUCTF sqltest wp

发布时间:2026/7/26 6:01:43
BUUCTF sqltest wp 题目网站遭受到攻击了还好我们获取到了全部网络流量。 链接: https://pan.baidu.com/s/1AdQXVGKb6rkzqMLkSnGGBQ提取码: 34uu 注意得到的 flag 请包上 flag{} 提交flagflag{47edb8300ed5f9b28fc54b0d09ecdef7}思路可以把这份抓包理解成攻击者不停问数据库“是/不是”问题再根据网页长短读取答案。抓包共有 9720 帧、972 个 HTTP 请求。客户端是 10.0.2.15​服务器是 172.16.80.11:80​。flag 被编码在一连串 SQL 判断的真假结果中在读取 flag 以前攻击者先枚举数据库结构阶段相关帧查询目标推导结果4–176数据库数量5185–4166数据库名称​information_schema​、ctf​、db_flag​、mysql​、test​4174–4346​db_flag​ 中的表数量14354–5096表名​tb_flag​5104–5266字段数量25277–6006字段名​id​、flag​6014–6186表中记录数量16194–6266flag 长度386274–9716flag 的 38 个字符完整 flag也就是说flag 不是“打开某个包就能看到”而是需要把数百个请求和响应组合起来推导。下面只列每个字符最终确定数值所需的两组决定性包。含义​真包​询问 ASCII 当前值-1​响应长度为 848​假包​询问 ASCII 当前值​响应长度为 780表示方式 6344→6346​6344 是请求6346 是响应​位置字符ASCII真gt; ASCII-1​假gt; ASCII​1​f​1026344→63466354→63562​l​1086454→64566444→64463​a​976534→65366524→65264​g​1036634→66366614→66165​{​1236714→67166734→67366​4​526824→68266814→68167​7​556894→68966914→69168​e​1016934→69367004→70069​d​1007094→70967034→703610​b​987164→71667184→718611​8​567274→72767264→726612​3​517304→73067364→736613​0​487434→74367454→745614​0​487524→75267544→754615​e​1017564→75667634→763616​d​1007724→77267664→766617​5​537804→78067814→781618​f​1027904→79067914→791619​9​577994→79967974→797620​b​988064→80668084→808621​2​508164→81668114→811622​8​568254→82568244→824623​f​1028344→83468354→835624​c​998444→84468434→843625​5​538524→85268534→853626​4​528624→86268614→861627​b​988694→86968714→871628​0​488784→87868804→880629​d​1008884→88868824→882630​0​488954→89568974→897631​9​579054→90569034→903632​e​1019074→90769144→914633​c​999244→92469234→923634​d​1009324→93269264→926635​e​1019344→93469414→941636​f​1029514→95169524→952637​7​559594→95969614→961638​}​1259704→97069714→9716有些“假包”出现在“真包”前面是因为攻击工具测试阈值的顺序不是严格从小到大而是在不断调整上下界。判断盲注中哪个响应包为真哪个为假所有响应都是HTTP/1.1 200 OK因此不能根据状态码判断。但响应长度和内容不同SQL 结果响应特征真​Content-Length: 848​页面里有 Thiss Title!​假​Content-Length: 780​新闻内容区域为空所以后面可以统一理解成848 条件为真 780 条件为假判断flag长度的url语句GET /index.php?actnewsid1 and length((select concat_ws(char(94), flag) fromdb_flag.tb_flag limit 0,1))37 HTTP/1.1id1 and​id1​ 保证原有查询成立页面有基础数据​and​ 追加布尔判断利用页面响应差异内容多少、包大小区分真假条件属于布尔盲注基础结构。子查询 select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1​​db_flag.tb_flag​目标库、存 flag 的表​limit 0,1​只查询第一条记录避免多行数据导致 SQL 报错​char(94)​ ^​​concat_ws(^,flag)​带分隔符拼接此处只单个字段等价于直接取flag​不改变字符串本身仅多此一举 整体作用取出完整 flag 字符串。​length(字符串)​SQL 内置函数返回字符串字符总长度。 示例length(flag{123456})​ 会返回这个字符串有多少个字符。​37​ 布尔判断核心判断 flag 字符串总长度是否​大于 37​请求返回页面正常、数据包大 → 条件为真flag 长度 37请求页面空白、无数据、响应包很小 → 条件为假flag 长度 ≤ 37。判断flag第几个位置到底为哪个ascii值的语句fGET /index.php?actnewsid1 and ascii(substr(((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 1, 1))101 HTTP/1.1lGET /index.php?actnewsid1 and ascii(substr(((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 2, 1))107 HTTP/1.1ascii( substr( ((select concat_ws(char(94), flag) from db_flag.tb_flag limit 0,1)), 1, 1 ) )MySQL 语法规定当 select 作为子查询放在另一个函数内部必须用一对括号包裹。 第二层括号则是盲注习惯性叠加括号防止运算符优先级错乱绕过 WAF / 过滤经典注入小技巧拼接注入时的语法容错。id1 and​id1​ 保证原有查询成立页面有基础数据​and​ 追加布尔判断利用页面响应差异内容多少、包大小区分真假条件属于布尔盲注基础结构。​select flag from db_flag.tb_flag limit 0,1​从 db_flag​ 库 tb_flag​ 表取出第一条数据的 flag 字段核心数据源解决了之前 count (*) 只能取数字的致命问题。​concat_ws(char(94), flag)​​char(94)​ ASCII94对应字符 ^​​concat_ws(分隔符, 字符串)​带分隔符拼接字符串 这里只传了一个字段 flag没有多字段拼接concat\_ws 在这里属于多余写法等价于直接写 flag​不会影响结果但没必要。 补充concat_ws 真正用途是多字段拼接例 concat_ws(^,id,flag)​ → 1^flag{xxx}​。​substr(...,1,1)​截取拼接结果的第 1 位单个字符修改第二个参数2、3、4...​即可遍历 flag 每一位。​ascii(单个字符)101​把截取字符转 ASCII 码判断是否大于 101ASCII101 小写字母 e。页面返回正常、数据包大 → 条件为真该字符 ASCII101页面空白、数据包极小 → 条件为假该字符 ASCII≤101完整对应关系SQL含义​​length(flag)37​flag 总长度是否大于 37​​substr(flag,1,1)​取第 1 个字符​​substr(flag,2,1)​取第 2 个字符​​substr(flag,3,1)​取第 3 个字符​​substr(flag,38,1)​取第 38 个字符​​ascii(...)100​这个字符的 ASCII 是否大于 100flag找出方法对着上面的提示一个一个包看过去就可以通过字符型盲注返回包的提示从而判断出每个位置的flag都是什么字母。可以在过滤器中使用http.file_data contains Thiss Title!​这会筛选出所有盲注为真的数据包然后就可以肉眼观察了不然就要写脚本了。按顺序一个个找下去最终拼出flagflag{47edb8300ed5f9b28fc54b0d09ecdef7}