MoeCTF 2026 Web 安全与渗透测试 Writeup
MoeCTF 2026 Web 安全与渗透测试 Writeup 西电 CTF 终端 · MoeCTF 2026 新生赛 · Web 安全与渗透测试方向 1. Web 安全与渗透测试入门指北(50 分) 考点:前端隐藏不等于安全,flag 藏在 HTML 注释里 这是 Web 方向的第一课。打开附件,是一份「Web 安全与渗透测试入门指北」的教学网页,从头讲 HTTP、前端安全、编码加密这些基础概念。 页面里埋了不少诱饵:控制台会输出一句「真正的 flag 不在控制台里,请继续检查 HTML」,正文还贴了个 fakeflag{This_is_an_example_fakeflag} 防止误提交。 而题目本身也直接给了提示:按下 F12,检查 <head>,或者直接 Ctrl + F 搜 flag。照做之后,在 <head> 顶部就有一段 HTML 注释: 12345678<!-- 你发现了藏在 HTML 源代码中的信息! flag: moectf{W3Lc0me_t0_th3_W0rLd_0f_w3BseCur1ty!...
备份文件信息泄露
从“备份文件”到“信息泄露”:CTF中那些藏在角落里的flag在网络安全的世界里,信息泄露是最常见、也最容易被忽视的漏洞之一。很多新手觉得“泄露个备份文件能有多大危害?”但事实上,在CTF(夺旗赛)和真实渗透测试中,一个不起眼的.bak文件、一个残留的.git目录,往往就是通向服务器权限或核心数据的大门。 今天这篇文章,会把“信息泄露”和“备份文件”相关的知识讲透,并列举CTF中常见的考题类型和解题思路。不管你是CTF新手,还是想巩固Web安全基础,相信都能有所收获。 一、什么是信息泄露?简单说,信息泄露就是本不该被外人看到的东西,因为配置不当、开发习惯不好或者疏忽,被暴露在了公网上。 比如: 网站管理员把数据库配置文件config.php备份成了config.php.bak,结果这个备份文件可以被直接下载。 开发者用Git管理代码,但把整个.git目录上传到了服务器,任何人都能还原出完整源码。 编辑器(如Vim)异常退出后留下了.swp临时文件,里面可能包含未保存的敏感内容。 服务器开启了目录浏览,别人能看到所有文件列表。 这些泄露的信息本身可能不是flag,但它们往往是...
序列化与反序列化———pop链构造
PHP反序列化与POP链完全指南 从零开始掌握PHP反序列化漏洞与POP链构造 一、序列化和反序列化到底是什么?概念解释简单说: 序列化:把内存中的对象、数组、变量等”打包”成一个字符串或字节流,方便存储或传输。 反序列化:把这个字符串或字节流再还原成原来的对象、数组、变量。 通俗比喻你有一个乐高城堡,如果想把它的结构告诉远方的朋友,不能直接把城堡寄过去,你可以把它拆成零件,并写一份”拼装说明书”。朋友拿到说明书后,按照说明书重新拼出一个城堡。 这个”拆成零件并写说明书”的过程就是序列化,朋友”按照说明书重新拼装”的过程就是反序列化。 代码示例在 PHP 中,主要使用这两个函数: 12serialize($obj); // 序列化unserialize($str); // 反序列化 效果演示1234567891011121314// 创建一个对象$obj = new stdClass();$obj->name = "test";$obj->age = 20;// 序列化$str = serialize($obj);echo $str;...
从C/C++到Python
从C/C++到Python如果你学过C或C++,现在想快速上手Python,那这篇文章就是为你准备的。直接告诉你”C++里这个东西对应Python里怎么写”。 前语很多人在学完C/C++之后接触Python,第一反应往往是:”这也太随意了吧?不用写类型?不用大括号?” 别慌。Python的语法设计就是为了让你少写代码、多做事。如果你已经习惯了C/C++的严谨,那Python对你来说基本就是”降维打击”——你唯一要做的,就是习惯它的表达方式。 这篇文章不会把每个知识点讲得特别深,但足够让你看懂别人的代码、自己写一些实用的小工具。遇到不会的,翻到对应的部分,看一眼就能想起来。 1. 缩进替代了大括号这大概是最让人困惑的地方,但其实适应起来很快。 代码示例C/C++ 写法: 1234if (score >= 60) { printf("及格了"); printf("恭喜你!");} Python 写法: 1234if score >= 60: prin...
常用Markdown 语法指南
常用Markdown 语法指南欢迎来到 Markdown 的世界!Markdown 是一种轻量级标记语言,它允许你使用易读易写的纯文本格式来编写文档,然后转换成有效的 HTML 文档。它的设计哲学是 “可读即所见”。 下面,我们将通过丰富的示例和效果演示,带你全面掌握 Markdown 的核心语法。 标题 (Headings)使用 # 符号来表示标题,从 # (一级标题) 到 ###### (六级标题)。 代码示例123456# 这是一级标题## 这是二级标题### 这是三级标题#### 这是四级标题##### 这是五级标题###### 这是六级标题 效果演示这是一级标题这是二级标题这是三级标题这是四级标题这是五级标题这是六级标题 段落与换行 (Paragraphs & Line Breaks)段落由一个或多个连续的文本行组成,段落之间用一个或多个空行分隔。要创建一个换行(即在不开始新段落的情况下换行),可以在行尾添加两个或多个空格,然后按回车。 代码示例12345这是第一段。段落之间用空行分隔。这是第二段。这是同一段落的第二行,但我在行尾加了两个空格, 所以这行会...





