服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战 | 记一次钓鱼客服到拿下服务器全过程

日期: 来源:HACK学习呀收集编辑:AVANS杏佛

又是阳光明媚的一天无意中翻啊翻啊

翻到一款资金盘

对资金盘这种诈骗的,诈骗老百姓的钱,在国外躲着,真是无话可说

资金盘plus呢

左看右看没啥东西,看看客服系统能不能打xss。

吊毛客服居然不在线,这套客服系统见过是whisper,之前审计过没有存储xss

但能通过伪造图片地址获取客服ip

这里直接提交内容里面加img src

然后就是漫长等待

终于客服点开了,发现是阿里云服务器,警惕性还蛮高

扫下端口看看

发现存在其他资产

应该是内部人员管理后台

尝试爆破,无果

翻看js文件

在js文件中找到一处get传参点

存在sql注入

直接dump

Sql注入获取到管理员信息,登录后台

骗子真猖狂啊,必须拿下

找到一处上传点,getshell这不就来了吗

直接上传踢屁股

哟,没返回路径

正当没啥结果,准备放弃的时候

乱翻乱翻,翻用户跟客服的聊天记录

还好聊天后台会返回图片路径,而且上传图片名称不会变

那不直接拿下

推荐阅读:



记一次赏金10000美金的漏洞挖掘(从.git泄露到RCE)


实战 | 记一次针对非法网站的SSRF渗透


实战 | 记一次从瑟瑟游戏的下载到某网盘网站的渗透测试


实战 | 记一次针对非法网站的SSRF渗透


2023年零基础+进阶系统化白帽黑客学习 | 2月份最新版

原创投稿作者:AVANS杏佛

相关阅读

  • 当心!3·15临近,“客服处理投诉”可能有假

  • 本是为了一笔退款而维权,没想到却搭进了35000元。“使用‘黑猫投诉’反映问题后不久,就接到了自称黑猫客服人员的电话,能够准确地说出我的个人信息和投诉事由。”在相信了这名
  • 分享几个程序员做私活的好地方

  • 最近在群里,看见有Python圈子里的朋友晒了张图,是其用Python技术兼职赚钱的接单记录,在了解详情后我大为震撼,竟然有人单靠Python爬虫做副业就能半个月赚3W多!可仔细想想,3月已经
  • 程序员接私活神器!

  • 最近在群里,看见有Python圈子里的朋友晒了张图,是其用Python技术兼职赚钱的接单记录,在了解详情后我大为震撼,竟然有人单靠Python爬虫做副业就能半个月赚3W多!可仔细想想,3月已经
  • 速览2023政府工作报告

  • 推荐阅读点击大图 | 行骗案例屡见不鲜,知名上市公司:已报案!点击大图 | 上汽奥迪员工内购价最高优惠16万,客服:若倒卖会追查到底点个“在看”再走☞
  • ChatGPT再出“王炸”,客服都要下岗了?

  • 深燃(shenrancaijing)原创作者 | 李秋涵编辑 | 魏佳席卷社交网络的ChatGPT,最近再次向全世界投放了一个“炸弹”。 3月初,开发出ChatGPT的公司OpenAI,正式宣布开放ChatGPT的API(应

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • REITs实践ESG理念的优势与策略

  • REITs实践ESG理念的优势与策略摘要相较传统资产,不动产投资信托基金(REITs)是践行环境、社会和公司治理(ESG)理念的优良标的。在对REITs进行ESG评价时,环境、社会、公司治理每个方
  • 一周基金监管动态2023年第9期

  • 一周基金监管动态2023年第9期点击进入小程序下载电子版何兆飞2023年2月25日-2023年3月3日第一部分 监管动态【资产证券化业务】一、证监会指导证券交易所发布指引 支持保险
  • 从一件判例看适当性管理的细节要求

  • 从一件判例看适当性管理的细节要求投资者适当性管理是资本市场重要的基础制度,是“卖者尽责,买者自负”原则的主要保障方式。近年来,随着《证券法》、《全国法院民商事审判工作
  • 实战 | 记一次钓鱼客服到拿下服务器全过程

  • 又是阳光明媚的一天无意中翻啊翻啊翻到一款资金盘对资金盘这种诈骗的,诈骗老百姓的钱,在国外躲着,真是无话可说资金盘plus呢左看右看没啥东西,看看客服系统能不能打xss。吊毛客
  • 虚拟世界中需要注意的7种元宇宙犯罪

  • 在过去的几年里,元宇宙已经成为一个热门话题,用户对它可能带来的新功能和机会感到兴奋。但是,就像大多数技术一样,网络犯罪分子已经找到了利用元宇宙用户的方法。那么,用户应该注
  • Microsoft Exchange漏洞分析二:ProxyLogon

  • 2021年3月份,微软公布了多个Microsoft Exchange的高危漏洞,通过组合利用CVE-2021–26855和CVE-2021–27065等等一系列漏洞(如图 所示)可以在未经身份验证的情况下远程获取服务器