上传图片一句话木马,他的后缀名一定是白名单里的如果图片一句话木马太大,记得先改一下图片像素,让文件减小,再生成图片一句话木马上传时打开BP拦截,将.jpg改为.phtml再点击放行phtml文件相当于php文件的早期形式,如果上传文件设置了php后缀名的黑名单,就用phtml来代替就可以成功后,连接蚁剑找到根目录/flag就在/目录下