web4
根据提示查看源码,然后把两个变量还有另一部分的url编码放在一起解码,然后把解码后的代码的关键字符串67d709b2b54aa2aa648cf6e87a7114f1提交,得到flag
web5
把代码粘贴放入控制台运行得到结果
flag在index里面
提示告诉我们flag的位置,用php://filter构造index.php?file=php://filter/convert.base64-encode/resource=index.php 得到index.php内容的base64编码后的结果,解码即可得到flag
输入密码查看flag
提示告诉我们输入五位数的密码,利用burp爆破得到密码,输入得到flag。
JavaScript
点击一百万次,查看源码知道关键在clicks的判断上,用hackbar,post clicks=1000000,得到flag