本文最后更新于521 天前,其中的信息可能已经过时,如有错误请发送邮件到big_fw@foxmail.com


发现disallow,说明应该和robots有关。
在robots.txt文件中,“Disallow”指令用于告诉搜索引擎爬虫不要抓取指定的URL路径或目录,例如“Disallow: /private/”表示不抓取网站中“private”目录下的页面。

猜测robots.txt文件!
发现php文件

访问该文件

分析代码,发现用get传序列化字符串并且只要admin为字符串admin以及passwd为字符串ctf,即可显示flag
以下是php代码:
<?php
class wllm{
public $admin="admin";
public
echo $a;
?>
访问获得序列化字符串

传值得到flag
总结
- php序列化
使用php生成序列化字符串 - robots.txt 爬虫协议,规定哪些可爬,哪些不可爬