本帖最后由 富贵花开 于 2025-4-22 11:48 编辑
《中华人民共和国网络安全法》
第二十七条 任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动;不得提供专门用于从事侵入网络、扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具;明知他人从事危害网络安全的活动的,不得为其提供技术支持、广告推广、支付结算等帮助。
目标:BESS企业网站管理系统
1、信息收集, 扫描网站后台地址
2、访问地址 尝试暴力破解账号密码
3、利用BP尝试暴力破解
选择字典
开始破解
发现是个弱密码,尝试登录
文件上传漏洞 1.登录后台获取系统权限 ,后台管理中有文件上传的区域,上传webshell
改为image/gif
用蚂剑 连接
拿到权限
|