Прохождение задания UNDER CONSTRUCTION на Google CTF 2023 | КАК ПРОЙТИ UNDER CONSTRUCTION GOOGLE CTF

Поділитися
Вставка
  • Опубліковано 29 лис 2024

КОМЕНТАРІ • 60

  • @MrCyberSec
    @MrCyberSec  11 місяців тому +8

    Друзья, ютуб после загрузки усветлил мое видео почему-то. Не знаю с чем это связано..
    Надеюсь, это не сильно скажется на удовольствии от просмотра.

    • @dansterdeeg494
      @dansterdeeg494 11 місяців тому +2

      Возможно из-за HDR, но я не уверен

    • @factorealrus
      @factorealrus 9 місяців тому

      на маке в темноте смотреть невыносимо, глаза просто выжигает насколько ярко светит белый... и проблема только с твоими видео (не только с этим но и с последующими) и только на маке с oled экраном
      UPD: да, проблема в hdr

    • @MrCyberSec
      @MrCyberSec  9 місяців тому +1

      @@factorealrusПроблему исправил в последнем видео.

  • @maxbelov3458
    @maxbelov3458 8 місяців тому +1

    Хвала рекомендациям! Спасибо за подробные объяснения, пока мало чего понимаю, но безумно интересно; сразу подписался)

  • @kup9l1508
    @kup9l1508 10 місяців тому +8

    Попугай зарешал 😁 👍👍👍

  • @llevvt
    @llevvt 11 місяців тому +8

    Спасибо огромное за видео! Мне иногда не хватает терпения сидеть и разбирать код, но после просмотра таких вот разборов становится понятно, что это не так сложно, как выглядит
    Спасибо за понятные объяснения!

    • @MrCyberSec
      @MrCyberSec  11 місяців тому +1

      Пожалуйста:)

  • @yaalex25
    @yaalex25 9 місяців тому +13

    Офигеть, такая вещь как "с какого конца считывать параметры запроса", может привести к уязвимости... Как-то даже страшно теперь писать бекэнды)

  • @rockkley9159
    @rockkley9159 9 місяців тому +4

    Спасибо! Наткнулся недавно на канал. Один из самых интересных, что я видел.

  • @ckandal
    @ckandal 10 місяців тому +2

    Здорово!

  • @keiVision
    @keiVision 10 місяців тому +1

    Контентище на высоте. Продолжай - буду смотреть

  • @TheAgressor13
    @TheAgressor13 10 місяців тому +2

    очень годный контент, давай еще ! с:

  • @alexeyivanov4043
    @alexeyivanov4043 9 місяців тому

    Отличный канал, продолжайте

  • @MaxVirtual-jl8kh
    @MaxVirtual-jl8kh 11 місяців тому +1

    контент огонь, подписка лайки

  • @КетринП
    @КетринП 8 місяців тому

    Шикарно. Спасибо

  • @rayleon5696
    @rayleon5696 11 місяців тому

    Спасибо большое, очень познавательно.

  • @ctaxegg
    @ctaxegg 10 місяців тому +2

    Контент кайф, картинка космос! @MrCyberSec всегда приятно смотреть на твои размышления

  • @CamelCase-dg6xp
    @CamelCase-dg6xp 10 місяців тому +4

    Всё прослушал и просмотрел. Весь видос смотрел на прекрасного попугайчика)))

  • @isthereanyvacantname
    @isthereanyvacantname 10 місяців тому

    Крутое видео!

  • @maxchernbiw
    @maxchernbiw 7 місяців тому

    Отсылка к мортал комбату зашла 😂

  • @dinissamigullin8619
    @dinissamigullin8619 11 місяців тому

    Спасибо. Подписался)))

  • @araratisraelyan
    @araratisraelyan 10 місяців тому

    Крайне интересно было смотреть

  • @MaxZhukovVrn
    @MaxZhukovVrn 10 місяців тому +2

    Не совсем понятен ход рассуждений 11:13. Это была угадайка? Можете пояснить как был сделан вывод, что raw_request будет по разному прочитан фласком и php?

    • @MrCyberSec
      @MrCyberSec  10 місяців тому +6

      @MaxZhukovVrn не совсем, ведь как я сказал дальше в видео, python возьмет первый параметр, а php второй и это был известный факт для меня. Поэтому когда я увидел что фласк в PHP передает все тело запроса, а не формирует его сам из тех параметров, которые получил через request.get, все стало понятно.

  • @vasopython1547
    @vasopython1547 11 місяців тому

    с праздниками, отличный канал! но хотелось бы еще телегу, потому как ютуб ненадежен.

  • @cheatsdetected
    @cheatsdetected 9 місяців тому

    Есть еще похожая история с X-Forwarded-For хедером, в котором передаются айпи всех прокси/гейтвеев/лоад балансеров и тд, через которые прошел реквест. Какие то веб-серверы считывают айпи из значения хедера начиная с начала, какие то с конца.

    • @MrCyberSec
      @MrCyberSec  9 місяців тому

      Хм, не знал об этом, спасибо!

  • @pu3an0v
    @pu3an0v 11 місяців тому

    С попугаем хорошо!

  • @АлексейПрохин-ф1р
    @АлексейПрохин-ф1р 11 місяців тому +1

    А сделай, пжл дорожную карту. Было бы отлично, подтянуться по правильному вектору

    • @MrCyberSec
      @MrCyberSec  11 місяців тому +1

      Рекомендую ознакомиться с академией веб-безопасности от портсвиггер:
      portswigger.net/web-security

  • @Ground1981
    @Ground1981 9 місяців тому +2

    Пернатый подсказывал! Так не честно 😂

  • @АнтонЕфремов-д7э
    @АнтонЕфремов-д7э 9 місяців тому

    Мы валидировали (ввод пользователя), валидировали, да не вывалидировали... Это ж надо - пробросить raw-ввод (необработанный препроцессором текущего app!) ещё куда-то. Лень было сбилдить _новое тело_ запроса?) - ну то есть где значение параметра уже имеет значение, которое текущий обработчик посчитал валидным. jk jk это же все just 4 fun.

    • @MrCyberSec
      @MrCyberSec  9 місяців тому

      Ситуация в челленже утрирована для наглядности. В реальности подобное поведение встречается, но не настолько очевидно:)

  • @ЮрийНиколаевич-л6т
    @ЮрийНиколаевич-л6т 9 місяців тому

    а что для того что бы быть специалистом БП нужно знать языки программирования?

  • @saulgoodman2269
    @saulgoodman2269 10 місяців тому

    Доброго времени суток! Некоторые видео удаляются, или мне показалось? Зашел пересмотреть видео прохождения Linux-машины (минут 30 было), но не нашел(

    • @MrCyberSec
      @MrCyberSec  10 місяців тому +2

      Доброго! К сожалению, пришлось видео с прохождением HTB машин на время скрыть, так как они нарушают некоторые правила платформы. Сейчас нахожусь в разъездах, но на следующей неделе обязательно продолжу выпускать новые прохождения.

    • @artemmarenko8555
      @artemmarenko8555 9 місяців тому

      @@MrCyberSec , приветствую!
      Не хотите куда-то перезалить видео, которые скрыли?
      Например, телеграм, или быть может бусти. Что-то в таком роде.

    • @MrCyberSec
      @MrCyberSec  9 місяців тому

      ​@@artemmarenko8555 Приветствую, возможно так и сделаю..

    • @gunjeek
      @gunjeek 9 місяців тому

      Поддерживаю! За такой контент, готов оформить платную подписочку 😉

  • @the.astarta
    @the.astarta 11 місяців тому

    Вдвойне приятно смотреть- попугай 🔥

  • @JavangelionTV
    @JavangelionTV 10 місяців тому

    Куда делся ролик про Surveillance? Только вчера его лайкал, сегодня уже не могу его найти.

    • @MrCyberSec
      @MrCyberSec  10 місяців тому +1

      Ютуб удалил из-за нарушения авторских прав HackTheBox. Разбираюсь с этим..

    • @eeak
      @eeak 10 місяців тому

      @@MrCyberSec Еще кучу роликов удалено. Где посмотреть можно ?

    • @MrCyberSec
      @MrCyberSec  10 місяців тому +1

      @@eeak я их скрыл по запросу HTB, и буду возвращать назад по мере того, как машины будут переходить в статус "retired". Не беспокойтесь, следующее видео будет не менее интересным!

  • @Mila_shirmina
    @Mila_shirmina 10 місяців тому

    Попугайчик ❤️‍🔥

  • @ЮрийНиколаевич-л6т
    @ЮрийНиколаевич-л6т 9 місяців тому

    я вот только не понял откуда взялись исходники

    • @MrCyberSec
      @MrCyberSec  9 місяців тому

      Перед началом задания предлагалось скачать.

  • @ShadowFiend-zg4fe
    @ShadowFiend-zg4fe 10 місяців тому +1

    Сделай винду, а то только линукс решаешь.

    • @MrCyberSec
      @MrCyberSec  10 місяців тому

      В винде не силен, но как закончу курс подготовку к OSCP, обязательно сделаю. Ожидайте в ближайшие месяцы.

  • @2chainz354
    @2chainz354 9 місяців тому

    Какая порода попугая?) и как отучил его гадить на плече?)

    • @MrCyberSec
      @MrCyberSec  9 місяців тому

      Пиррура! А чтобы не гадила, смотрел на нее как Ленин на буржуазию, она и не рисковала:)) А если без шуток, то как-то не было прицидентов.

  • @paschanchik
    @paschanchik 8 місяців тому

    Жесть. А почему пхп с конца читает, че за бред... зачем они это так сделали?

    • @MrCyberSec
      @MrCyberSec  8 місяців тому

      Да и не только PHP так делает. Довольно обычное явление - читать последнее дублированное значение.

  • @Minas__Morgul
    @Minas__Morgul 11 місяців тому

    За попуга отдельный респект!