BUGKU-WEB 网站被黑

题目描述

题目截图如下:
在这里插入图片描述

进入场景看看:
在这里插入图片描述

解题思路

  • 提示说: 网站被黑了 黑客会不会留下后门(那就是留了)
  • 那就扫描目录先看看再说
  • 发现确实有登入界面,但是密码不知道(爆破走起)

相关工具

  • 御剑
  • Burp Suit
  • 一份常用的密码字典

解题步骤

  1. 使用御剑进行目录扫描发现后门

在这里插入图片描述

http://114.67.175.224:17024/shell.php

登录看看:
在这里插入图片描述
随便试试密码,额~:
在这里插入图片描述
看其他大佬的WP说,这句话提示了可能会限制IP登入,需要加入X-Forwarded-For进行绕过(实际验证并没有,但是这确实一个好的思路啊):

X-Forwarded-For: 127.0.0.1

那就Burp Suit爆破吧:
在这里插入图片描述
加载一下字典列表:
在这里插入图片描述
对长度进行排序,发现hack的这一行更长点:
在这里插入图片描述
查看响应,再看下Render显示,确实flag出来了:

在这里插入图片描述

得到Flag

flag{a98ca1fe148c5512e8a0e2f7dea65fdb}

在这里插入图片描述

新知识点

  • Burp Suit 密码爆破使用
  • 目录扫描,目录字典积累

有用的话,请点赞收藏评论,帮助更多的同学哦

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/471673.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

AJAX——URL查询参数

1 URL查询参数 定义:浏览器提供给服务器的额外信息,让服务器返回浏览器想要的数据 语法:http://xxxx.com/xxx/xxx?参数名1值1 & 参数名2值2 2 axios-查询参数 语法:使用axios提供的 params 选项 注意:axios在…

Spring Boot 笔记 017 创建接口_新增文章

1.1实体类增加校验注释 1.1.1 自定义校验 1.1.1.1 自定义注解 package com.geji.anno;import com.geji.validation.StateValidation; import jakarta.validation.Constraint; import jakarta.validation.Payload; import jakarta.validation.constraints.NotEmpty;import jav…

绿色化 数据库 MongoDB 和 mysql 安装

绿色化 数据库 MongoDB 和 mysql 安装 【1.1】 前言 为什么要绿色化 安装呢?因为系统老升级,老重装!!也方便了解下数据库配置和库在那 绿色软件喜欢一般放在 D盘tools目录里 D:\tools\ 数据库 MongoDB D:\tools\MongoDB 数…

【Docker】Docker Container操作案例 | 综合实战

文章目录 Docker Container操作案例容器的基本操作容器状态迁移容器批量处理技巧容器交互模式attached模式detached模式interactive模式 容器与宿主机内容复制容器自动删除容器自动重启容器环境变量设置容器详情查看容器执行单行命令容器镜像导入导出容器日志查看容器资源查看 …

一文读懂深度学习中的各种卷积 !!

文章目录 前言 1、卷积与互相关 2、3D 卷积 3、转置卷积(去卷积) 4、扩张卷积 5、可分卷积 6、分组卷积 前言 我们都知道卷积的重要性,但你知道深度学习领域的卷积究竟是什么,又有多少种类吗?研究学者Kunlun Bai发布了…

专业140+总分400+华中科技大学824信号与系统考研经验华科华中大电子信息与通信工程,真题,大纲,参考书。

今年考研落下帷幕,看到有人落寞,有人金榜题名,心里体会五谷杂陈,自己很幸运通过努力上岸华科,初试专业课824信号与系统140,数一130,总分400,对于这个成绩稍微有点超出自己预期&#…

[嵌入式系统-22]:RT-Thread -9- 设备驱动接口 - 设备驱动框架与接口函数

目录 一、概述 1.1 设备驱动框架 1.2 设备驱动软件架构 二、串口驱动(UART) 2.1 串口驱动的使用 2.2 如何注册一个串口驱动 三、SPI 驱动 3.1 SPI设备概述 3.2 使用SPI设备 3.3 注册SPI设备 3.4 RT-Thread 应用程序使用SPI设备代码示例 四、…

『运维备忘录』之 Zip 命令详解

运维人员不仅要熟悉操作系统、服务器、网络等只是,甚至对于开发相关的也要有所了解。很多运维工作者可能一时半会记不住那么多命令、代码、方法、原理或者用法等等。这里我将结合自身工作,持续给大家更新运维工作所需要接触到的知识点,希望大…

HCIA-HarmonyOS设备开发认证V2.0-轻量系统内核基础-消息队列queue

目录 一、消息队列基本概念二、消息队列运行机制三、消息队列开发流程四、消息队列使用说明五、消息队列接口六、代码分析(待续...)坚持就有收获 一、消息队列基本概念 队列又称消息队列,是一种常用于任务间通信的数据结构。队列接收来自任务…

【方法】如何打开带密码的RAR分卷压缩文件?

RAR分卷文件是一种特殊的RAR压缩文件格式,也就是将文件压缩成多个相同大小的压缩包,可以更方便传输。那如果收到了带有密码的RAR分卷压缩文件,要如何打开呢? 无论RAR分卷压缩文件是否设置了密码保护,在打开或者解压分…

Javaweb基础-前端工程化学习笔记

前端工程化&#xff1a; 一.ES6 变量与模版字符串 let 和var的差别&#xff1a; <script>//1. let只有在当前代码块有效代码块. 代码块、函数、全局{let a 1var b 2} console.log(a); // a is not defined 花括号外面无法访问console.log(b); // 可以正常输出…

python工具方法 45 基于ffmpeg以面向对象多线程的方式实现实时推流

1、视频推流 参考基于ffmpeg模拟监控摄像头输出rtsp视频流并opencv播放 实现视频流的推流。 其基本操作就是,安装视频流推流服务器,ffmpeg,准备好要推流的视频。 命令如下所示:ffmpeg -re -stream_loop -1 -i 风景视频素材分享.flv -c copy -f rtsp rtsp://127.0.0.1:554/…