Inspect Me - Points: 125
- Bài này vào view source ta sẽ có 1/3 flag sau đó click vào mycss.css ta sẽ có được nửa flag còn lại.
Flag: picoCTF{ur_4_real_1nspect0r_g4dget_b4887011}
Client Side is Still Bad - Points: 150
- View source ta sẽ có được hàm check pass và thấy rằng flag đã bị tách ra làm nhiều hàm so sánh và bị viết ngược từ dưới lên. Copy ra và xếp lại cho đúng thì mình có được flag.
Flag: picoCTF{client_is_bad_9117e9}
Logon - Points: 150
- Dùng burpsuite khi đăng nhập ta sẽ thấy cookie có biến Admin = False vậy ta sửa lại bằng True thì sẽ có flag
Flag: picoCTF{l0g1ns_ar3nt_r34l_aaaaa17a}
Irish Name Repo - Points: 200
- Một bài sql injection cơ bản. Để login vào admin, mình dùng username đơn giản nhất là: admin' --và có được flag.
Flag: picoCTF{con4n_r3411y_1snt_1r1sh_c0d93e2f}
Mr. Robots - Points: 200
- Robots? Ý đề bài là file robots.txt? Mình thử truy cập: http://2018shell2.picoctf.com:60945/robots.txt và có được thông tin về file: /65c0c.html sau khi truy cập http://2018shell2.picoctf.com:60945/65c0c.html mình có được flag.
Flag: picoCTF{th3_w0rld_1s_4_danger0us_pl4c3_3lli0t_65c0c}
No Login - Points: 200
- Câu này nếu dùng Burp để ý khi nhấn vào hàm Flag, ta sẽ có Cookie để trống và session là dòng not admin... thì ta chỉ cần xoá session và thêm admin vào sau cookie sẽ được flag.
Flag: picoCTF{n0l0g0n_n0_pr0bl3m_3184f702}
Secret Agent - Points: 200
- Bài này nếu ta bấm vào function Flag ta sẽ có thông báo You're not google! Và kèm theo agent của trình duyệt. Vậy làm sao để có thể là google? Set agent là google sao?