Web15-网站被黑

题目提示后门,点进网站提示网站存在漏洞,其他没什么内容

使用view-source:http://117.72.52.127:16075/,强制查看源代码也没有发现什么

Dirsearch一下网站目录,发现一个shell.php文件,根据题目的后门提示,flag的线索应该是在这里面。

bash 复制代码
python dirsearch.py -u http://117.72.52.127:16075/

访问shell.php网页,发现是一个输入密码的网页

随便输了一个密码,显示一个提示,木马?

查看源代码也没有什么东西,使用弱口令也不行,尝试sql注入也不是

这个和本地管理员那个题有点像,那个提示是IP禁用,必须使用本地管理员IP。

尝试使用BP抓包,change request method 修改POST模式,添加XXF头

bash 复制代码
X-Forwarded-For: 127.0.0.1

使用BP进行密码爆破

可以使用BP自带的密码库,也可以下载密码库进行爆破

根据响应长度查看爆破结果,和其他响应长度不一样的就是爆破成功,得到密码是hack

查看响应,最终得到flag

相关推荐
0vvv021 小时前
2026-NCTF-web-N-RustPICA
前端·ctf
网络安全许木21 小时前
自学渗透测试第12天(渗透测试流程与DVWA部署)
web安全·网络安全·渗透测试
买大橘子也用券1 天前
2026红明谷
python·web安全
航Hang*1 天前
网络安全技术基础——第3章:网络攻击技术
运维·网络·笔记·安全·web安全·php
yv_301 天前
ssti靶场练习(sstilabs,重庆橘子科技)
ctf·ssti
一名优秀的码农1 天前
vulhub系列-64-Cereal: 1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
一名优秀的码农1 天前
vulhub系列-66-Hms?: 1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
OPHKVPS1 天前
React2Shell漏洞攻击中的新型恶意软件EtherRAT详解
网络·安全·web安全
CHICX12291 天前
5.SQL 注入之高权限注入(下):文件读写 + 写 Shell,从数据库权限到服务器控制权
web安全·网络安全
Sombra_Olivia1 天前
Vulhub 中的 bash CVE-2014-6271
安全·web安全·网络安全·渗透测试·vulhub