山警网络犯罪侦查实训
本文最后更新于 2026年4月13日 下午
本意是帮侦查的师姐完成一下作业,结果发现有的题目真不错,遂整理一篇题解
攻防技能专项训练
SQL注入
level3
过滤了单引号,不能用万能密码,我们用SQL中的转义字符将admin后面的单引号转义为字符串里面的内容
1 | |
level5
报错注入,前端没有回显,需要抓包
1 | |
level6
布尔盲注,我们写一个脚本
1 | |
level7
时间盲注
1 | |
level8
利用SQL注入读文件,这里前端不会显示,要抓包
1 | |
得到
1 | |
应该是ascii码,转换一下
1 | |
level9
我们先去github上找一下这个项目

题目上说的漏洞文件在这里,也就是/admin/Six/Get_Odds_1.php
1 | |
得到admin用户哈希,破解可得密码是120708
XSS漏洞
level1
题目给出了一个有xss漏洞的地址,直接找有回显的参数注入即可
level2
1 | |
漏洞点在直接调用了callback参数里面的函数,直接callback=alert(document.cookie)
level3
1 | |
我们直接闭合属性,注入事件
1 | |
山警网络犯罪侦查实训
https://www.sunynov.top/2026/04/13/山警网络犯罪侦查实训/