在 Day 3 時,有提到我希望把 Academy 學到的內容,在靶機上實際練習,而不是隨便挑幾台機器來打 ><
但這個需求對我來說真的太困難了><
所以我就把這個任務交給 AI,請 AI 幫我規劃 30 天的學習內容,以及適合搭配的 HTB Retired 練習靶機。
從 Day 3 開始到昨天,我們都邀請 Lame 陪我們一起練習~
經過昨天的報告撰寫,Lame 的任務也算告一段落啦!
所以今天開始~~~
第二台被選中的目標靶機 —— Bashed,要上場接手啦!!! 🎉
那就讓我們一起歡迎今天的目標機器 —— Bashed~~~ 👏👏👏
這是今天在Bashed機器拿到的target ip:10.129.72.114
拿到 Bashed 的 IP 了,那就照我們之前練過的流程走一遍囉~
sudo nmap 10.129.72.114 -sN -oA bashedaliveornot
-sN告訴Nmap「只確認有沒有人在家,不要掃端口」。-oA bashedaliveornot存三份格式的檔案,之後用得到。
看到Host is up,確認在線上。
確認這台機器有回應之後,我們來看看它有哪些服務(我們來掃掃 Port,看看有哪些門是開著的。
sudo nmap 10.129.72.114 -p- -T4 -oA bashedallports

掃完 Nmap,只有一個 Port 開著:80,HTTP,網頁服務。
第一眼有點失落——Lame 有五個服務可以挖,Bashed 只有一扇門。
但後來想了一下:只有一扇門,不代表門後面沒有東西。
Web 服務通常有很多可以互動、列舉的功能,像是網頁、目錄、登入介面、檔案上傳等,值得我們進一步看看。隱藏目錄、設定不當的管理頁面、開發者留在前端的帳密、功能沒有保護好的上傳介面……都可能成為後續值得研究的線索 xddd
只有 Port 80,反而逼我們朝 Web 的攻擊手法深度挖掘~~~(用熟對這種對外暴露最多服務的攻擊流程 感覺攻擊大幅upup~~~
sudo nmap 10.129.72.114 -sC -sV -p 80 -oA bashedportdetail
-sV:版本偵測。Nmap會去跟每個服務「對話」,試圖問出「你是什麼版本」。這很重要——同樣是FTP,版本2.3.4跟版本3.0可能差著一個致命漏洞。
-sC:跑預設腳本。Nmap內建了一堆針對特定服務的「自動調查問卷」。像這次看到 80 Port,Nmap 就會透過預設的 HTTP NSE scripts,幫我們取得像 http-title、http-server-header 這類資訊。
注意這裡我沒有再加-p-,而是只掃-p 80——就是剛才掃到唯一開著的80 port。因為-sC -sV比單純的端口掃描慢很多(它要跟服務互動),所以先用-p-找出開著的端口,再針對這幾個端口深入,是比較有效率的做法。

我現在不只知道80 port開著,還知道80 port提供的服務與服務版本等資訊。
怎麼讀這個結果:
| 欄位 | 意思 |
|---|---|
| PORT | 哪個端口號碼,後面tcp代表通訊協定 |
| STATE | 狀態(open代表有服務在跑) |
| SERVICE | 這大概是什麼類型的服務 |
| VERSION | 服務的具體版本號 |
版本號是起點,但光有版本號還不夠。
在Day 4我們有提到,版本號是起點,但光有版本號還不夠,我們還要走到80 port的門前,問他更具體的問題,來執行我們滲透測試流程中的Information Gathering 第二層任務 - Service Enumeration><
這次的服務是 Web,工具跟思路跟打 SMB 不一樣,但邏輯一樣:走到服務的門前,問清楚裡面有什麼。
我們在知道「80 port是誰」,今天要開始做身家調查,確認「80 port到底能做什麼」。
照 Day 4 的習慣,看到port,我會先跑一遍思路
先想清楚:這是什麼 → 有什麼東西是我感興趣的 → 可以用什麼工具 → 有機會能拿到什麼
這是什麼
HTTP 網頁服務,任何人用瀏覽器都能連進來,是機器對外暴露最明顯的攻擊面。
我感興趣的是什麼
可以用什麼工具
robots.txt — 看網頁路徑ffuf / gobuster / dirb — 目錄爆破有機會拿到什麼
管理頁面、上傳功能、洩漏的帳密或版本資訊、可以執行指令的介面
目錄爆破會發出大量請求,在真實環境的滲透測試中比較容易被偵測到。我的習慣是:先做安靜的手動偵查,前面沒找到突破口了,才開始跑爆破工具。
| 步驟 | 做什麼 | 為什麼先做 |
|---|---|---|
| Step 1 | 瀏覽器打開,看網站內容 | 最直覺,零噪音,有時候能找到高價值線索 |
| Step 2 | 檢視原始碼跟開發人員工具 | 可能找到帳密、版本、隱藏路徑 |
| Step 3 | 看 robots.txt | 有時直接洩漏隱藏路徑 |
| Step 4 | 目錄爆破 | 前面沒找到突破口才做 |
打開瀏覽器,在瀏覽器輸入http://10.129.72.114:80

看到一個開發者的個人部落格,裡面有一篇文章在介紹一個叫 phpbash 的工具——一個可以在瀏覽器裡執行 Linux 指令的 Web Shell。
然後看到這句話:
"I have tested it on multiple different servers and it was very useful. I actually developed it on this exact server!"
「我就在這台伺服器上開發的。」
這句話非常重要。它告訴我:phpbash 有很大的機率還在這台機器上,只是我還不知道路徑在哪><
往下滑,還看到他的文章日期是在2017 年 12 月,代表他可能很久沒維護這網頁,那軟體有可能也很久沒更新(?)xddd(機會來哩!!!這工具是不是很久沒有做patch><)
另外,點側邊的按鈕,會看到這是 Arrexel 的開發網站。
看到這個名字,我就先默默記下來 👀
如果後面真的遇到需要帳密登入的地方,搞不好可以試著把 Arrexel 當成其中一個線索,再搭配一些常見的弱密碼情境去驗證看看,說不定就有機會拿到權限?
當然現在都還只是我的猜測啦 XD
有線索 ≠ 有答案,先記下來,後面再驗證!
先看網站內容,讓我們無痛地了解這個目標網站是在做什麼的,這也是一種 Information Gathering。
先把眼前能看到的資訊收集起來,後面再看到其他線索時,我們才會更有方向,也比較有依據去判斷下一步~
而且資訊越多越好!更何況開瀏覽器不到 1 分鐘,就有可能讓我們快速了解網站的內容類型,甚至直接撿到對我們有用的線索。
花幾秒鐘就可能省掉後面一大段工作,超划算!!! xddd
按滑鼠右鍵,選擇View Page Source
檢視網頁原始碼,看看有沒有開發者不小心遺留給我們的彩蛋><
(像:被註解掉的登入帳密、密碼政策、測試用的 API 金鑰、內部路徑的連結、使用的框架版本......等)
有點小可惜這次目標機器 Bashed 的原始碼看起來沒有我們感興趣的東西,但這個習慣要養成——每次碰到 Web 服務都看一下~
幾秒鐘的事,有時候直接省掉後面一大段工作(很划的!!!
接著,我們在瀏覽器輸入http://10.129.72.114:80/robots.txt

開發人員有時候會把不希望搜尋引擎爬取的路徑寫在 robots.txt 裡~
對我們來說,這些路徑反而可能變成很有價值的線索耶~~~
如果有列出來,我們就可以進一步看看這些路徑到底放了什麼東西!
(可惜的是 這個開發人員沒有在robots.txt列disallow跟allow的路徑QQ
前面的資訊,目前還不足以讓我們做進一步利用,這時候,我們只能來做目錄爆破,看這網頁有沒有隱藏路徑(說不定這隱藏路徑,有暗藏著對我們有用的資訊><
前面的手動偵查讓我知道要找 phpbash,但不知道它放在哪個目錄。這時候就該讓工具上場了。
| 工具 | 特點 | 最適合的情況 |
|---|---|---|
| ffuf | 速度最快,功能最彈性,FUZZ 關鍵字可以放 URL 任何位置 | 主力工具,目錄、參數、vhost 都能用 |
| gobuster | 速度快,語法簡單,輸出乾淨 | 快速掃目錄,想要清爽輸出的時候 |
| dirb | 速度慢,但有內建字典不用指定 | 臨時需要快速測試、沒有字典的環境 |
開始做目錄爆破囉~~~我們先用 dirb,使用dirb我們不用指定字典檔,dirb就會用內建字典檔就直接開掃!
在terminal,下dirb http://10.129.72.114:80




dirb 幫我們找到了這些 directory(目錄 aka 資料夾):/css/、/dev/、/fonts/、/images/、/js/、/php/、/uploads/,另外還找到了 /index.html(首頁)以及 /server-status(403,無法存取)。
比較特別的是,dirb 還會自動進入找到的目錄裡面繼續掃描,畫面上會看到 Entering directory~
而且這裡每個目錄都出現:
(!) WARNING: Directory IS LISTABLE. No need to scan it.
這代表這些目錄的 Directory Listing(目錄列表)功能有開啟,所以我們可以直接用瀏覽器打開目錄,看看裡面有哪些檔案或子目錄!
對我們來說這也是一個很方便的資訊來源~
不用一直猜檔案名稱,直接打開看看裡面有什麼,說不定就能撿到一些有用的線索 ><
好讚,這種資訊就是越多越好!!! xddd
不過內建字典只有 4,612 個項目,感覺覆蓋率還是不太夠(?)
畢竟目前找到的只是這份字典裡有的結果,說不定還有其他目錄只是剛好不在裡面~
所以我們換一個更大的字典檔,再對標的的 80 Port 掃一次,看看有沒有漏掉其他隱藏目錄或檔案!!!
這次就讓 ffuf 搭配更大的字典再掃一次~ 🔎
我一開始照 Academy 教的路徑跑:
ffuf -w /opt/useful/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt:FUZZ \
-u http://10.129.72.114/FUZZ \
-e .php \
-v
-w 字典路徑:FUZZ:指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行,用 FUZZ 這個位置代入」-u http://IP/FUZZ:目標 URL,FUZZ 就是要測試的位置——ffuf 會把字典裡每個字代進去,一個一個試-e .php:同時測試加上 .php 副檔名的版本-v:輸出完整的 URL,方便之後直接複製去瀏覽器看結果噴錯QQQ

出現no such file or directory——可能字典檔的路徑不對嘛(?)
那既然是路徑問題,就不要一直猜啦 QQ
直接在我們目前的 Linux 環境裡找找看,這個字典檔到底被放在哪裡!
Academy 教材裡的環境,跟我現在使用的 Pwnbox 環境不一定完全一樣,所以字典檔的位置也可能不同~
那既然是路徑問題,就不要一直猜啦 QQ
直接在我們目前的 Linux 環境裡找找看,這個字典檔到底被放在哪裡!
find / -name "directory-list-2.3-medium.txt" 2>/dev/null
找到之後替換進 ffuf 的 -w 參數就好。
| 部分 | 意思 |
|---|---|
find / |
從根目錄開始找 |
-name "..." |
找這個檔名 |
2>/dev/null |
把「權限不足」之類的錯誤訊息丟掉,畫面比較乾淨 |

找到了~~~我們的seclists字典檔在這!!!
| 情況 | 加不加 | 原因 |
|---|---|---|
| 確認是 PHP 網站 | 加 .php |
PHP 頁面的檔名通常是 .php 結尾 |
| 確認是 ASP.NET | 加 .aspx |
同上 |
| Python / Node.js | 先不加 | 常見 Web Route 不一定使用檔案副檔名 |
| 不確定 | 先不加跑一輪,再針對有興趣的目錄加副檔名跑第二輪 | 先快速掃廣,再針對性深挖 |
原始碼確認了這是 PHP 網站,所以除了將字典中的每個字拿來做目錄模糊搜尋,還多試一次加上 .php 的版本做模糊搜尋~~~
ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ \
-u http://10.129.72.114/FUZZ \
-e .php \
-v
| 參數 | 意思 |
|---|---|
-w 字典路徑:FUZZ |
指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行代入 FUZZ 這個位置」 |
-u http://IP/FUZZ |
目標 URL,FUZZ 就是要測試的位置 |
-e .php |
每個字除了原本的,還多試一次加上 .php 的版本 |
-v |
輸出完整 URL,方便直接複製去瀏覽器看 |


成功跑起來了,但結果好亂(好難看!!!
第一次用ffuf的我太嫩了~這次我要把雜訊過濾掉!!!
先確認不存在的頁面回應長什麼樣:
curl -s http://10.129.72.114/doesnotexist123 | wc -c
| 部分 | 意思 |
|---|---|
curl -s |
把網頁內容抓回來,但不要顯示一堆額外訊息,讓畫面乾淨一點 |
wc -c |
計算抓回來的內容有幾個 Byte(位元組),簡單想就是「這個回傳的內容有多大」 |

這就是這台網站遇到「不存在的頁面」時,會回傳的內容大小~~~
結果揭曉~~~ 292 Bytes。
簡單來說,就是我們故意輸入一個不存在的網址,看看網站會回傳什麼。
發現它會回一個 292 Bytes 的錯誤頁面~
那這個數字等等就可以拿來告訴 ffuf:
「如果回應剛好是 292 Bytes,就先不要顯示!」
因為這種結果很可能只是網站在跟我們說:
「這頁不存在啦~」😂
我們這次的ffuf指令,用-fs 292 過濾掉不存在的頁面,讓結果友善一點><
ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ \
-u http://10.129.72.114/FUZZ \
-e .php \
-fs 292 \
-v \
-o bashed_ffuf.md \
-of md
| 參數 | 意思 |
|---|---|
-w 字典路徑:FUZZ |
指定字典檔,:FUZZ 告訴 ffuf「字典裡每一行代入 FUZZ 這個位置」 |
-u http://IP/FUZZ |
目標 URL,FUZZ 就是要測試的位置 |
-e .php |
每個字除了原本的,還多試一次加上 .php 的版本 |
-fs 292 |
過濾掉回應大小是 292 bytes 的結果(這次測到的「不存在」頁面) |
-v |
輸出完整 URL,方便直接複製去瀏覽器看 |
-o bashed_ffuf.md |
把結果存成檔案 |
-of md |
輸出格式用 Markdown |
輸入cat bashed_ffuf.md,看ffuf模糊測試的結果!
cat bashed_ffuf.md






雖然有過濾掉不存在的頁面哩~~但 還是不好看!!!還好我們有把結果存成另外的檔案><
輸入ls ~/bashed_ffuf.md,檢視檔案路徑:
ls ~/bashed_ffuf.md
ls: 列出檔案,確認檔案有沒有真的被建立~/: 家目錄的縮寫bashed_ffuf.md: 我們用 -o bashed_ffuf.md 指定的輸出檔名
這裡有一個小細節要注意~
-o bashed_ffuf.md 沒有指定完整路徑,所以檔案會建立在執行指令當下的工作目錄~
剛好我當時是在家目錄執行,所以它的位置就是:
~/bashed_ffuf.md
這樣之後想回頭看掃描結果,就可以直接從原本的路徑找到檔案,不用為了重新看結果再跑一次 ffuf~✨
來檔案的存放路徑,檢視檔案

bashed_ffuf.md檔案資料如下
# FFUF Report
Command line : `ffuf -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt:FUZZ -u http://10.129.72.114/FUZZ -e .php -fs 292 -v -o bashed_ffuf.md -of md`
Time: 2026-09-20T18:44:52-04:00
| FUZZ | URL | Redirectlocation | Position | Status Code | Content Length | Content Words | Content Lines | Content Type | Duration | ResultFile | ScraperData | Ffufhash
| :- | :-- | :--------------- | :---- | :------- | :---------- | :------------- | :------------ | :--------- | :----------- | :------------ | :-------- |
| # directory-list-2.3-medium.txt.php | http://10.129.72.114/# directory-list-2.3-medium.txt.php | | 2 | 200 | 7743 | 2956 | 162 | text/html | 313.857778ms | | | 4c6022
| # Priority ordered case sensative list, where entries were found | http://10.129.72.114/# Priority ordered case sensative list, where entries were found | | 21 | 200 | 7743 | 2956 | 162 | text/html | 314.619086ms | | | 4c60215
| # Attribution-Share Alike 3.0 License. To view a copy of this | http://10.129.72.114/# Attribution-Share Alike 3.0 License. To view a copy of this | | 11 | 200 | 7743 | 2956 | 162 | text/html | 315.202356ms | | | 4c602b
| # on atleast 2 different hosts.php | http://10.129.72.114/# on atleast 2 different hosts.php | | 24 | 200 | 7743 | 2956 | 162 | text/html | 317.744421ms | | | 4c60218
| #.php | http://10.129.72.114/#.php | | 20 | 200 | 7743 | 2956 | 162 | text/html | 317.344378ms | | | 4c60214
| # license, visit http://creativecommons.org/licenses/by-sa/3.0/ | http://10.129.72.114/# license, visit http://creativecommons.org/licenses/by-sa/3.0/ | | 13 | 200 | 7743 | 2956 | 162 | text/html | 668.970164ms | | | 4c602d
| # | http://10.129.72.114/# | | 3 | 200 | 7743 | 2956 | 162 | text/html | 1.672159065s | | | 4c6023
| #.php | http://10.129.72.114/#.php | | 4 | 200 | 7743 | 2956 | 162 | text/html | 2.676734793s | | | 4c6024
| # Attribution-Share Alike 3.0 License. To view a copy of this .php | http://10.129.72.114/# Attribution-Share Alike 3.0 License. To view a copy of this .php | | 12 | 200 | 7743 | 2956 | 162 | text/html | 2.677691696s | | | 4c602c
| #.php | http://10.129.72.114/#.php | | 26 | 200 | 7743 | 2956 | 162 | text/html | 2.678466903s | | | 4c6021a
| # Priority ordered case sensative list, where entries were found .php | http://10.129.72.114/# Priority ordered case sensative list, where entries were found .php | | 22 | 200 | 7743 | 2956 | 162 | text/html | 2.67922203s | | | 4c60216
| # Copyright 2007 James Fisher | http://10.129.72.114/# Copyright 2007 James Fisher | | 5 | 200 | 7743 | 2956 | 162 | text/html | 3.685643946s | | | 4c6025
| # or send a letter to Creative Commons, 171 Second Street, | http://10.129.72.114/# or send a letter to Creative Commons, 171 Second Street, | | 15 | 200 | 7743 | 2956 | 162 | text/html | 3.686240225s | | | 4c602f
| # Copyright 2007 James Fisher.php | http://10.129.72.114/# Copyright 2007 James Fisher.php | | 6 | 200 | 7743 | 2956 | 162 | text/html | 3.686962223s | | | 4c6026
| # Suite 300, San Francisco, California, 94105, USA. | http://10.129.72.114/# Suite 300, San Francisco, California, 94105, USA. | | 17 | 200 | 7743 | 2956 | 162 | text/html | 3.68775379s | | | 4c60211
| # or send a letter to Creative Commons, 171 Second Street, .php | http://10.129.72.114/# or send a letter to Creative Commons, 171 Second Street, .php | | 16 | 200 | 7743 | 2956 | 162 | text/html | 3.688428297s | | | 4c60210
| images | http://10.129.72.114/images | http://10.129.72.114/images/ | 31 | 301 | 315 | 20 | 10 | text/html; charset=iso-8859-1 | 3.688701622s | | | 4c6021f
| # | http://10.129.72.114/# | | 25 | 200 | 7743 | 2956 | 162 | text/html | 3.689080416s | | | 4c60219
| # on atleast 2 different hosts | http://10.129.72.114/# on atleast 2 different hosts | | 23 | 200 | 7743 | 2956 | 162 | text/html | 3.690019729s | | | 4c60217
| # | http://10.129.72.114/# | | 19 | 200 | 7743 | 2956 | 162 | text/html | 4.693428599s | | | 4c60213
| # directory-list-2.3-medium.txt | http://10.129.72.114/# directory-list-2.3-medium.txt | | 1 | 200 | 7743 | 2956 | 162 | text/html | 4.694547949s | | | 4c6021
| # license, visit http://creativecommons.org/licenses/by-sa/3.0/ .php | http://10.129.72.114/# license, visit http://creativecommons.org/licenses/by-sa/3.0/ .php | | 14 | 200 | 7743 | 2956 | 162 | text/html | 4.695446854s | | | 4c602e
| | http://10.129.72.114/ | | 27 | 200 | 7743 | 2956 | 162 | text/html | 4.697198853s | | | 4c6021b
| # Suite 300, San Francisco, California, 94105, USA..php | http://10.129.72.114/# Suite 300, San Francisco, California, 94105, USA..php | | 18 | 200 | 7743 | 2956 | 162 | text/html | 4.697432969s | | | 4c60212
| # | http://10.129.72.114/# | | 7 | 200 | 7743 | 2956 | 162 | text/html | 4.705521869s | | | 4c6027
| #.php | http://10.129.72.114/#.php | | 8 | 200 | 7743 | 2956 | 162 | text/html | 4.706730458s | | | 4c6028
| # This work is licensed under the Creative Commons | http://10.129.72.114/# This work is licensed under the Creative Commons | | 9 | 200 | 7743 | 2956 | 162 | text/html | 4.707890708s | | | 4c6029
| # This work is licensed under the Creative Commons .php | http://10.129.72.114/# This work is licensed under the Creative Commons .php | | 10 | 200 | 7743 | 2956 | 162 | text/html | 4.709624028s | | | 4c602a
| uploads | http://10.129.72.114/uploads | http://10.129.72.114/uploads/ | 327 | 301 | 316 | 20 | 10 | text/html; charset=iso-8859-1 | 310.592585ms | | | 4c602147
| php | http://10.129.72.114/php | http://10.129.72.114/php/ | 675 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 312.230018ms | | | 4c6022a3
| css | http://10.129.72.114/css | http://10.129.72.114/css/ | 1099 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 310.624106ms | | | 4c60244b
| dev | http://10.129.72.114/dev | http://10.129.72.114/dev/ | 1667 | 301 | 312 | 20 | 10 | text/html; charset=iso-8859-1 | 311.475972ms | | | 4c602683
| js | http://10.129.72.114/js | http://10.129.72.114/js/ | 1905 | 301 | 311 | 20 | 10 | text/html; charset=iso-8859-1 | 311.5446ms | | | 4c602771
| config.php | http://10.129.72.114/config.php | | 2980 | 200 | 0 | 1 | 1 | text/html; charset=UTF-8 | 312.543585ms | | | 4c602ba4
| fonts | http://10.129.72.114/fonts | http://10.129.72.114/fonts/ | 5541 | 301 | 314 | 20 | 10 | text/html; charset=iso-8859-1 | 311.536846ms | | | 4c60215a5
| | http://10.129.72.114/ | | 90479 | 200 | 7743 | 2956 | 162 | text/html | 313.895812ms | | | 4c6021616f
| server-status | http://10.129.72.114/server-status | | 191047 | 403 | 301 | 22 | 12 | text/html; charset=iso-8859-1 | 312.107778ms | | | 4c6022ea47
看了一下結果~~~這次除了 /dev/、/uploads/ 這些目錄之外,還出現了一個滿有趣的東西:
config.php
它的 Status Code 是 200,但 Content Length 是 0 Bytes。
看到 config.php 的時候,我第一個想法就是:
「欸?是不是有什麼設定資訊可以看?👀」
結果實際打開來看看……
空的 XD
目前沒有看到任何有用的內容。
另外,/uploads/ 也出現在掃描結果裡,而且它的 Status Code 是 301。
301 代表的是 重新導向(Redirect),所以我也順手點進去確認一下。
結果目前也沒有看到什麼有用的內容~
所以這兩個結果我先記下來,但目前還沒有足夠的資訊可以說它們有什麼安全上的問題。
這裡有突然感受到~~~
掃到東西 ≠ 馬上可以利用。
現在看起來沒辦法利用的線索,不代表未來也是~
如果後面取得了其他資訊、權限,或發現新的線索,我們還是可以再回頭看看,說不定到時候就會有新的利用方式 👀
先把他們記下來!
線索先收好,後面有需要再回頭驗證~ xddd
今天做完了 Bashed 的第一輪 Web Enumeration,從手動偵查、查看原始碼、robots.txt,一路到 dirb、ffuf 目錄掃描都走了一遍~
這次最大的收穫不是「掃到了哪些目錄」,而是再次熟練:
看到線索 → 判斷它代表什麼 → 再決定下一步要驗證什麼
像首頁看到 phpbash,我們就有先記下這個線索;
dirb、ffuf 找到目錄或檔案後,也沒有一個一個全部點下去試,而是先實際看看這些路徑的名稱、Status Code、檔案大小,再判斷哪些比較值得繼續研究~ 👀
目前我們還在回答:
「這台 Server 上到底有什麼東西?」
明天 Day 8,就要開始往下一層走:
「這些東西,有沒有可以被利用的地方?」
特別是今天找到的 /dev/、/uploads/,還有前面看到的 phpbash,通通都要來好好研究一下 👀
今天先不急著 Exploit~
線索先收好、判斷先做好,再決定下一步。
我們明天見~~~ 👋🐱