HTML/CSS — CTF 前置技能

index.html 是大多数 Web 题的入口,理解 HTML 和 CSS 基础是读网页源码、找隐藏信息的前提。

本知识库中的前端正式讲解

在深入 CTF 之前,建议先阅读:

CTF 中 HTML 相关考点

考点说明常见题型
查看源码HTML 注释里藏 flag源代码题
表单标签<input> 的限制,修改参数提权Cookie 题中的 hidden input
iframe 跨域页面嵌套与 X-Frame-OptionsCSP 绕过
<meta> 标签页面重定向、CSP 策略声明客户端重定向
view-source查看原始 HTML 不被 JS 混淆信息收集第一步

CTF 终端查看 HTML 源码

# 拉取页面源码
curl -s http://目标/
 
# 只抽 HTML 注释(flag 常藏在这里)
curl -s http://目标/ | grep -E '<!--.*-->'
 
# 只抽隐藏表单字段
curl -s http://目标/ | grep -E 'type="hidden"'
 
# 搜所有带 key/secret/flag 的标签
curl -s http://目标/ | grep -iE 'flag|key|secret|token'

CSS 在 CTF 中的特殊考点

考点说明
CSS 注释/* */ 中隐藏 flag
display: none隐藏的元素可能包含敏感信息
::after / ::before伪元素中的 content 属性藏 flag
CSS 注入SQL/命令注入后的信息回显位置
侧信道攻击利用 CSS 选择器 + 请求探测用户输入

关联教程

此文件夹下有0条笔记。