吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11189|回复: 110
收起左侧

[分享] 记一次对钓鱼网站的简单渗透

  [复制链接]
醉情Boy 发表于 2022-3-31 20:26
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 醉情Boy 于 2022-4-1 10:13 编辑

具体放在哪个板块不知道,如果大家发现钓鱼网站也可以发给我,惩戒一下。
处于对一些问题的考虑,网站地址接不放出来了
这个钓鱼站让正在备战高考中的我很不爽。特地腾出半个小时,淦它丫的。
这是我在吾爱的第一篇帖子。
-------------------------------------------------------------------------------------------------
网站的页面就是这样,不光吊QQ密码,sfz啥的都吊。
网站界面.png 网站页面1.png
思路有3种
1.扫后台爆破或者看看登录框能不能注入(万能密码) 扫描无果
2.insert注入,但是发现没有回显的功能(尚未尝试)
3.xss盲打
xss原理,大家可以百度。

(1)抓包

(2)构造恶意请求
不难理解,u 和p的两个值分别对应用户名和密码,而这两个参数也会在后台显示,这就是可以尝试xss盲打的原因。(如果后台加过滤了就不能用了)
这里我就不放xss平台的地址了,有兴趣的朋友可以去百度,自己搭建一个也可以。

(3)坐等Cookie

我先前已经打过一次了

这里不光可以获取cookie,还有后台地址(因情况而定),权限足够的话,屏幕截图,记录键盘啥的都可以
Screenshot_20220331_202138.png
(4)cookie欺骗进入后台
修改cookie直接访问后台首页而不是登录页面。

Screenshot_20220331_202445.png
PS昨晚睡前我再次尝试,后台登录框雀食可以注入,不过有验证码,跑sqlmap可能费点事,太晚了就没手注,有兴趣的同学可以来找我交流一下。

网站页面1.png
网站界面.png
Screenshot_20220331_201606.png

免费评分

参与人数 25吾爱币 +16 热心值 +20 收起 理由
Jackyyy + 1 用心讨论,共获提升!
ZHOU167 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
tsecond + 1 + 1 我很赞同!
HUAJIU + 1 我很赞同!
5a1t + 1 我很赞同!
lantianA + 1 热心回复!
abcdefg12138 + 1 厉害
Dtdfd + 1 用心讨论,共获提升!
earnestlive + 1 我很赞同!
woshicp + 1 + 1 不明觉厉
nightmare77 + 1 + 1 我很赞同!
BBridgeW + 1 + 1 我很赞同!
隔壁老王Orz + 1 谢谢@Thanks!
azlm123456 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
lingyun011 + 1 用心讨论,共获提升!
默敝诩 + 1 我很赞同!
小空520 + 2 + 1 用心讨论,共获提升!
Younger7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
gqr090723 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
xia1999 + 1 + 1 我很赞同!
skywalker0123 + 1 + 1 大佬厉害了
红烧排骨 + 1 热心回复!
jtyissix + 1 该整整这种不乏网站
52pojie11023995 + 1 Origgin: http://vdssas11.kcay168.cn Referer:这两处没遮挡。
lijiaxian + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Younger7 发表于 2022-5-22 11:53
skywalker0123 发表于 2022-5-21 08:01
你可以试试编码转换,或者把那玩意隐藏在照片里面

是的,编码试过了,但也会被检测到。后一种应该是onload事件,暂时没试,等有新的钓鱼站再试试
 楼主| 醉情Boy 发表于 2022-4-2 09:52
hackerbob 发表于 2022-4-1 23:17
哈哈,楼主,我见到了好多这样类似的诈骗网站,b站上有专门搞这样的网站的up主,他当时写了个python脚本, ...

emmm我遇不到真么多,不知道为啥,好几天才看到写一个
chen6022522 发表于 2022-3-31 23:00
pipiji233 发表于 2022-4-1 00:09
不会又是phpstudy1那样的吧
gaowenconng 发表于 2022-4-1 00:20
牛批牛批
chinasugar 发表于 2022-4-1 00:56
非常厉害,佩服之中。
 楼主| 醉情Boy 发表于 2022-4-1 06:21
pipiji233 发表于 2022-4-1 00:09
不会又是phpstudy1那样的吧

绝对是我原创的
 楼主| 醉情Boy 发表于 2022-4-1 06:23
呃,我貌似留自己Qq了
 楼主| 醉情Boy 发表于 2022-4-1 08:09
@涛之雨 修改完毕
 楼主| 醉情Boy 发表于 2022-4-1 08:14
@涛之雨
无聊网络 发表于 2022-4-1 09:58
是不是还要一直盯着自己的后台,不然很多ck是有有效时间的
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 13:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表