Web刷题篇-4 [SWPUCTF 2021 新生赛]Do_you_know_http
打开可以看到如下界面:

可以看到让我们使用WLLM浏览器,那么就用bp进行抓包。将他发给REPEATER,并对他修改成User-Agent:WLLM,并进行send发送。
GET /hello.php HTTP/1.1
Host: node7.anna.nssctf.cn:21695
Accept-Language: zh-CN,zh;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: WLLM
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Connection: keep-alive

可以看到有个a.php,那么就直接访问。
http://node7.anna.nssctf.cn:21695/a.php

发现这里对ip有限制,那么就继续使用bp抓包修改。
X-Forwarded-For: 127.0.0.1

可以看到有个secretttt.php,那就接着访问一下。

最后,得到flag值。
总结
这道题考查对 HTTP协议 的理解,需要:
1. 识别浏览器检测机制(User-Agent)
2. 绕过IP访问限制(X-Forwarded-For)
去更远的地方 见更亮的光

浙公网安备 33010602011771号