0%

Apache配置HTTPS

总算是等到了管局审核结束,我可爱的网站终于可以开张了,在配置完了HTTPS之后,我发现了一个很不爽的问题,居然直接输入域名访问是默认以http形式访问的,而且还访问的上
也就是说我辛辛苦苦申请的在Chrome上的小锁没了,这显然不行,于是就开始了我与Apache的斗争。。。。

000-default.conf&default-ssl.conf

大部分网上的说法都是加htaccess,不是很想维护搞这么多花的,所以最后研究了一下怎么直接修改配置文件从根源解决

各操作系统和各版本Apache配置文件名字都不一样,我的Ubuntu16上的这版叫标题这两个名字,在/etc/apache/site-avaliable目录下
一开始只改了site-avaliable下面的000-default.conf,把Virtual host的端口直接改成443,然后在Directory标签里面加上这堆规则

阅读全文 »

VPN与代理设置

最近被推荐了一个vpn,流量白嫖,于是开始研究其使用方式,所以研究了一下代理设置之类的东西,水一篇博客

使用工具:clash for windows
一般来说服务提供方都会有对应的转发规则,导入clash之后,会根据目的地对流量进行转发或直连,选择proxies里面的rule选项即可

系统代理

我感觉大多数人好像都习惯走系统代理,但是我感觉就不太行,系统代理这个名字听起来就感觉威力比较强大,感觉开了之后系统所有的流量都会过代理,就不太行,毕竟节点是白嫖的,不放心
就比如clash,在使用系统代理选项时,会在本地7890端口开一个代理服务器,并把系统代理设置为该端口
专门查了一下,系统代理会使得电脑上能走代理的软件流量均通过系统代理进行转发,不过一般来说只有浏览器这类型的软件会默认跟随代理(steam内置浏览器就可以跟),其他软件一般不会支持代理功能,所以也不怕QQ微信什么的流量会过代理;但是,可以白嫖流量的节点不一定是安全的,搞不好就都被记录下来了,因此我并不希望我所有的流量都通过代理(虽然可以使用规则时的特定流量过代理,但是就是感觉不舒服),这显然是不明智的

阅读全文 »

博客迁移

想办法把博客整到国内来了,为自己增加一点点击量=.=
也是方便配一下域名https之类的,方便以后测试
GitHub页面会同步更新,但是评论什么的功能可能就不维护了(看了一下说明好像还能正常用)

重置了一遍APP原来好不容易积攒下来的阅读量和评论清零了呜呜呜

新的博客链接
https://blog.z3ratu1.cn
域名还在备案,过两天应该就能用了

阅读全文 »

[XNUCA2020]笔记

周末看了一天多一点点的XNUCA的web,太难了,比ByteCTF的web还离谱,我死了
今天看到放了官方wp来做笔记,本来标题想写wp的,但是自己一个题做不出来,就还是叫笔记算了

easephp_revenge

这个题是我们看了最久感觉最有可能出的题,结果看了wp之后发现完全不行
去年这个题因为没过滤\,而\可以换行导致所有过滤无效被非预期打穿,今年直接上了超级过滤和超级padding,死了
我印象里这个题还上了超级disable_function列表,由于没做出来,后面也没注意ban了啥

源码

阅读全文 »

[ByteCTF2020]douyin-video

太难了,字节这个比赛的web就离谱离谱离谱离谱离谱离谱
我反正一个都不会,最简单的这个题看了一天多也不会做
环境也没得了,复现机会->0

题解

题目给了一个反馈功能和一个提交xss功能,xss无过滤,反馈功能肯定也就是给我们打机器人的
但是我们提交的xss在c.bytectf.live:30002下,而bot只能访问a.bytectf.live:30001
还有一个b.bytectf.live:30001,好像ab的后端都是一致的,如果看附件给的源码的话发现还有a和b之间的跳转,但是不知道意义是什么

任意url跳转

阅读全文 »