Zijn er mogelijk nog tips voor de vierde vraag?
spoiler:
Ik heb momenteel al gefilterd op Method, Path, Status code en Datum maar dan heb ik nog veel te veel logregels
D4NG3R schreef op donderdag 20 april 2017 @ 17:45:
[...]
spoiler:De combinatie van die twee levert nogal wat resultaten op..
Mij ontgaat echt waar ik nog meer op zou moeten filteren
Wat tips voor jullie en anderen die op vraag 4 vast lopen:CedricB schreef op donderdag 20 april 2017 @ 21:27:
Zijn er mogelijk nog tips voor de vierde vraag?
spoiler:Ik heb momenteel al gefilterd op Method, Path, Status code en Datum maar dan heb ik nog veel te veel logregels
mmjjb schreef op donderdag 20 april 2017 @ 21:50:
Heb problemen met opdracht 2...
spoiler:Heb de netwerken van de grootste UA geblokt, kom ik op 6 regels en de traffic lijkt normaal?
Ik vraag me af hoe je daar op kunt zoeken? ik zie geen filter optie die kan filteren op bestands extensiesTheDevilOnLine schreef op donderdag 20 april 2017 @ 21:36:
spoiler:4. Als je een beetje een idee hebt wat voor type bestand het is, zoek dan eens alleen op die extensie
Bedankt, het is mij gelukt! Al was ik wel even in de war door tip 3, maar nu heb ik hem doorTheDevilOnLine schreef op donderdag 20 april 2017 @ 21:36:
Wat tips voor jullie en anderen die op vraag 4 vast lopen:
spoiler:1. Google eens op "Unrestricted File Upload"
spoiler:2. Wat voor type (uitvoerbare) bestanden zouden er gebruikt kunnen zijn?
spoiler:3. Free Tacos
Je moet denk ik maar 'eventjes' regular expressions gaan lerenDa_Plague schreef op donderdag 20 april 2017 @ 22:19:
[...]
Ik vraag me af hoe je daar op kunt zoeken? ik zie geen filter optie die kan filteren op bestands extensies
Niet perse, je kan als regex ook een enkele term gebruiken die ergens in dat veld voor moet komen, ze zijn niet zo streng.mhvis schreef op donderdag 20 april 2017 @ 22:31:
[...]
Je moet denk ik maar 'eventjes' regular expressions gaan leren. Moet je daar even een tutorial van opzoeken.
Da_Plague schreef op donderdag 20 april 2017 @ 22:19:
[...]
Ik vraag me af hoe je daar op kunt zoeken? ik zie geen filter optie die kan filteren op bestands extensies
ik zie ook helemaal geen bestands info in de log alleen ipadressen, method, pad, status, bytes, en user agent,,,
Ja sorry, tip 3 had misschien beter 2b kunnen zijnCedricB schreef op donderdag 20 april 2017 @ 22:29:
[...]
Bedankt, het is mij gelukt! Al was ik wel even in de war door tip 3, maar nu heb ik hem doorVooral tip 1 en 2 waren nuttig, nu heb ik ineens weer wat bijgeleerd.
[ Voor 19% gewijzigd door TheDevilOnLine op 20-04-2017 22:35 ]
Ja klopt. Je avond besteden aan een regex tutorial is overdreven (ik was niet helemaal serieus), al is dat misschien wel een keer leuk om door te kijken als je regexes nog niet kentTheDevilOnLine schreef op donderdag 20 april 2017 @ 22:33:
[...]
Niet perse, je kan als regex ook een enkele term gebruiken die ergens in dat veld voor moet komen, ze zijn niet zo streng.
Ik ben aardig bezig geweest met regex, maar zat te zoeken in het verkeerde veld.TheDevilOnLine schreef op donderdag 20 april 2017 @ 21:36:
spoiler:4. Als je een beetje een idee hebt wat voor type bestand het is, zoek dan eens alleen op die extensie
[ Voor 5% gewijzigd door D4NG3R op 20-04-2017 23:01 ]
Komt d'r in, dan kö-j d’r oet kieken
Ik had idd door dat ik regex moest gebruiken maar dan nog zie ik buiten het ipaddres/datum/tijd/method/pad/statuscode/bytes sent/referrer/user agent/request duur, wat random gegenereerd lijkt te zijn geen aanwijzing (daadwerkelijke files) dat er maar uberhaupt iets is opgevraagd of gedownload,,, zie ik iets over het hoofd of is mijn challenge stukmhvis schreef op donderdag 20 april 2017 @ 22:48:
[...]
Ja klopt. Je avond besteden aan een regex tutorial is overdreven (ik was niet helemaal serieus), al is dat misschien wel een keer leuk om door te kijken als je regexes nog niet kent
Da_Plague schreef op donderdag 20 april 2017 @ 22:57:
[...]
Ik had idd door dat ik regex moest gebruiken maar dan nog zie ik buiten het ipaddres/datum/tijd/method/pad/statuscode/bytes sent/referrer/user agent/request duur, wat random gegenereerd lijkt te zijn geen aanwijzing (daadwerkelijke files) dat er maar uberhaupt iets is opgevraagd of gedownload,,, zie ik iets over het hoofd of is mijn challenge stuk
Komt d'r in, dan kö-j d’r oet kieken
Je challenge is niet stukDa_Plague schreef op donderdag 20 april 2017 @ 22:57:
[...]
Ik had idd door dat ik regex moest gebruiken maar dan nog zie ik buiten het ipaddres/datum/tijd/method/pad/statuscode/bytes sent/referrer/user agent/request duur, wat random gegenereerd lijkt te zijn geen aanwijzing (daadwerkelijke files) dat er maar uberhaupt iets is opgevraagd of gedownload,,, zie ik iets over het hoofd of is mijn challenge stuk
Nee ik heb hem zojuist gehaald...mhvis schreef op donderdag 20 april 2017 @ 23:03:
[...]
Je challenge is niet stukMisschien nog een keer naar de tips van TheDevilOnLine kijken, kijken of je tip 3 snapt, en in die richting verder.
TheDevilOnLine in "[ADV] Operation Stealth: tips & tricks"
Je krijgt 400 Bad Request terug als je oplossing onjuist is (de response body is {"message":"Fout antwoord"})Brainscrewer schreef op donderdag 20 april 2017 @ 23:25:
Ik weet bijna 100% zeker dat ik de juiste bestanden heb gevonden, enkel krijg ik een 400 bad request als ik mijn oplossing wil postenJe moet toch gewoon de complete logregel invullen?
Rare vogel in spe
[ Voor 16% gewijzigd door ShadowAS1 op 21-04-2017 02:39 ]
PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.
Canon EOS60D | Canon 100mm f/2.8 USM | Canon 100-400mm f/4.5-5-6L | Canon 10-22mm f/3.5-4.5 USM | Canon 430EX II
Dit geldt overigens ook voor mij, na het voltooien van de opdracht heb ik nooit de mogelijkheid gekregen de informatie op te gevencurry684 schreef op vrijdag 21 april 2017 @ 09:47:
@D4NG3R helaas niet, 'wij' hebben alleen de games gedaan in deze. Ik zal je vraag even doorzetten.
De hele regel ja.Dacko schreef op vrijdag 21 april 2017 @ 11:30:
Stel dat ik de juiste logregel bij level 4 gevonden heb, wat moet ik dan invullen? De hele regel? Krijg nog steeds dat het fout is...
spoiler:Het is toch iets met het wijzigen van de uitspraak .php op 30-3?
me too!Brainscrewer schreef op vrijdag 21 april 2017 @ 10:45:
[...]
Dit geldt overigens ook voor mij, na het voltooien van de opdracht heb ik nooit de mogelijkheid gekregen de informatie op te geven
Alvast bedankt.curry684 schreef op vrijdag 21 april 2017 @ 09:47:
@D4NG3R helaas niet, 'wij' hebben alleen de games gedaan in deze. Ik zal je vraag even doorzetten.
Dacko schreef op vrijdag 21 april 2017 @ 11:30:
Stel dat ik de juiste logregel bij level 4 gevonden heb, wat moet ik dan invullen? De hele regel? Krijg nog steeds dat het fout is...
spoiler:Het is toch iets met het wijzigen van de uitspraak .php op 30-3?
[ Voor 21% gewijzigd door D4NG3R op 21-04-2017 13:25 ]
Komt d'r in, dan kö-j d’r oet kieken
Pff, eindelijk... Helpt ook niet mee dat als de server een fout teruggeeft je dat alleen maar in de dev console kunt zienspoiler:Je moet het moment waarop de exploit geupload is vinden. Ik zal je een tip geven: Base 16.
Welkom bij hoe debuggen echt werktDacko schreef op vrijdag 21 april 2017 @ 13:39:
[...]
Pff, eindelijk... Helpt ook niet mee dat als de server een fout teruggeeft je dat alleen maar in de dev console kunt zien
[ Voor 54% gewijzigd door jdh009 op 21-04-2017 14:49 ]
"Each event is preceded by Prophecy. But without the hero, there is no Event." - Zurin Arctus, the Underking | "Ad Nocendum Potentes sumus." - Me, 30 November 1999
jdh009 schreef op vrijdag 21 april 2017 @ 14:43:
Iemand een hint voor opdracht 3? Heb alle pagina's bekeken met firebug maar zie geen enkele error langs komen.
Datastream schreef op vrijdag 21 april 2017 @ 16:23:
Haha opdracht 2 werkt nu wel goed voor mij maar het lukt mij niet.Ik block alle IPs van dezelfde agents maar ik vermoed dat ik volgens de opdracht te veel legit gebruikers ook raak. Maar heb maar 10 entries en er komen DDoS van 10 B netwerken dus snap er de ballen van haha.
[ Voor 11% gewijzigd door Tweekzor op 21-04-2017 16:33 ]
[ Voor 12% gewijzigd door Datastream op 21-04-2017 16:44 ]
[ Voor 195% gewijzigd door Ravocs op 21-04-2017 22:17 ]
Ravocs schreef op vrijdag 21 april 2017 @ 21:46:
Ik zit vast bij opdracht 3. Ik heb het idee dat ik er bijna ben.... maar:
spoiler:Ik blijf maar de error "Error with message 'mime type not allowed' " krijgen. Ook logisch, want mijn filetype is een .pdf en die staat in de mime-lijst. Maar als ik 'm daaruit weghaal crasht de hele pagina. Het is ook vreemd dat er een 'als pdf, geef foutmelding' statement staat, maar ook als ik daar een ! voor zet crasht de pagina.
Iemand nog een hint?
Hoe pas jij de pagina aan en opnieuw verzenden met de aanpassingen? Ik probeer al een tijdje wat, maar zie eigenlijk alleen een refresh van de pagina terug komen, zonder foutmeldingen of wat dan ook.Ravocs schreef op vrijdag 21 april 2017 @ 21:46:
Ik zit vast bij opdracht 3. Ik heb het idee dat ik er bijna ben.... maar:
spoiler:Ik blijf maar de error "Error with message 'mime type not allowed' " krijgen. Ook logisch, want mijn filetype is een .pdf en die staat in de mime-lijst. Maar als ik 'm daaruit weghaal crasht de hele pagina. Het is ook vreemd dat er een 'als pdf, geef foutmelding' statement staat, maar ook als ik daar een ! voor zet crasht de pagina.
Iemand nog een hint?
Zodra je het script aan het aanpassen bent, staat onderaan die pagina een soort console waarin de meest recente error staat. Telkens als je op opslaan drukt, ververst deze. De originele upload pagina hoef je verder niet meer te gebruiken.eddy_71 schreef op zaterdag 22 april 2017 @ 14:40:
[...]
Hoe pas jij de pagina aan en opnieuw verzenden met de aanpassingen? Ik probeer al een tijdje wat, maar zie eigenlijk alleen een refresh van de pagina terug komen, zonder foutmeldingen of wat dan ook.
Tnx. Oplossing ook meteen binnenTheDevilOnLine schreef op zaterdag 22 april 2017 @ 15:54:
[...]
Zodra je het script aan het aanpassen bent, staat onderaan die pagina een soort console waarin de meest recente error staat. Telkens als je op opslaan drukt, ververst deze. De originele upload pagina hoef je verder niet meer te gebruiken.
[ Voor 6% gewijzigd door RickB op 22-04-2017 18:38 . Reden: update ]
Afgezien van een bug op de eerste dag die bij veel bezoek te hoge load veroorzaakte, en de eerste avond een overschreden dagquotum op een externe service, zijn er geen vreemdigheden geweest.Hoort dit of is de server weer parten aan het spelen?
TheDevilOnLine schreef op zaterdag 22 april 2017 @ 07:55:
[...]
spoiler:Het lijstje is juist een overzicht van types die WEL zijn toegestaan. Kijk eens op http://PHP.net/in_array naar de werking van deze functie en wat hij terug moet geven als iets niet gevonden is...
[ Voor 4% gewijzigd door Ravocs op 23-04-2017 22:06 ]
Ravocs schreef op zondag 23 april 2017 @ 21:45:
[...]
spoiler:Daarom begrijp ik het dus ook niet. Mijn mime is een application/pdf. Dus hij is wél toegestaan. Maar als in_array vindt dat het het dus inderdaad een application/pdf is gooit hij een exception....
En met 'de pagina crasht' bedoel ik een Error 500
Oops! An Error OccurredBrainscrewer schreef op zondag 23 april 2017 @ 22:07:
[...]
spoiler:Je kan die hele check ook gewoon weggooien, net zo makkelijk
[ Voor 36% gewijzigd door Punkie op 27-04-2017 13:14 ]
Aan het einde krijg je een prompt waar je je naam en email in kan vullenTox1city schreef op maandag 1 mei 2017 @ 10:25:
Nog even een vraagje,
Ik heb zojuist het laatste level gehaald, hoe nemen jullie contact op met de winnaars als mensen enkel een random gegenereerd username en password hebben?
Ik krijg toch echt het volgende te zien:Titus schreef op maandag 1 mei 2017 @ 14:45:
[...]
Aan het einde krijg je een prompt waar je je naam en email in kan vullenAls je die niet gehad hebt is er iets mis gegaan denk ik, of ben je nog niet klaar.
[ Voor 16% gewijzigd door labmuisfrl op 02-05-2017 16:43 ]
Apple iPhone 16e LG OLED evo G5 Google Pixel 10 Samsung Galaxy S25 Star Wars: Outlaws Nintendo Switch 2 Apple AirPods Pro (2e generatie) Sony PlayStation 5 Pro
Tweakers is onderdeel van
DPG Media B.V.
Alle rechten voorbehouden - Auteursrecht © 1998 - 2025
•
Hosting door TrueFullstaq