CTF WEB总结
1.http协议报头 使用referer字段来伪造来源 问:某些页面要求你必须要通过http://www.xxxx.com进行访问? 答:增加一个referer字段 Referrer:http://www.xxxx.com (题目要求的url) 使用X-Forwarded-For来伪造ip 问:题目要求必须是某个ip地址如1.1.1.1,才允许访问。 答:增加一个X-Forwarded-For字段 X-Forwarded-For:1.1.1.1 使用User-Agent:伪造代理 问:某些题目要求必须使用某个浏览器如HAHA浏览器,才允许访问。 答:增加User-Agent字段 User-Agent:HAHA 问:页面要求必须要安装了.net 9.0版本了才能访问。 答:修改User-Agent字段 User-Agent:.NET CLR 9 使用Accept-Language修改语言 问:题目要求只能外国人才能访问这个页面。 答:修改Accept-Language字段 Accept-Language: en-US,en;q=0.8 直接查看http协议报头 问:题目什么都没有提示,但是答案就直接是藏在http请求报头里面。 答:在使用burp suit的时候注意看清楚头部有哪些内容。 2.sql注入 判断是否过滤常见关键字 答:在输入框中输入字符串