上学期用这个靶场写过作业,现在抽空给它过一遍,由于需要抓包,从而通过小皮,使用本地(127.0.0.1等)进行打开,不能抓包。需要通过Ipv4地址进行访问。
参考博客:https://blog.youkuaiyun.com/elephantxiang/article/details/113797042
暴力破解(登录)
基于表单的暴力破解
然后把多于的$去掉,载入字典,进行攻击
只出了一组
验证码绕过(on server)
本关在验证完验证码之后没有把_SESSION[‘vcode’]销毁,所以才导致[‘vcode’]可以被多次使用
chrome浏览器F12可以在Application的Cookie中看到验证码
看了一下提示,