网站不接受鼠标点击响应,分析网页源代码发现没有有用的东西
尝试使用dirsearch爆破目录
扫出可疑文件shell.php
打开一看是个密码窗口
先输入123试试,打开BP监听到请求,发送到Intruder
开始用弱口令字典爆破
发现hack的的报文长度与其它密码不同,猜测它就是密码
输入后果然得到flag