服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战 | 对某代刷网站的渗透测试

日期: 来源:潇湘信安收集编辑:点击关注 
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。


0x01 前言

今天闲来无事,在网上冲浪看帖,看到有个人发了一个代刷网站链接,出于好奇就点进去看了下,一看,好家伙,业务还挺多啊。可惜都要钱,咱可没钱!


0x02 尝试爆破

然后便想看看有没有办法白嫖,哦不,是想热心的帮忙友情检测一下。
其实这种代刷系统之前也有了解过,总的来说,安全性还是比较高的,基本没什么漏洞,所以就没想着去尝试系统中的漏洞。
而是首先想到找一找后台地址,尝试一下弱口令,看能否进入后台,网站管理员使用了过于简单的弱口令,这种事情很常见,毕竟,人 是系统安全中最薄弱的环节。
进入登录页面

尝试了常见的弱口令,不出我所料都失败了,看来要收集一下信息,生成字典然后进行爆破。


0x03 信息收集

首先查询了一下网站的 whois 信息,运气挺好,直接查到了名字 林* 和 qq 邮箱,其中 qq 邮箱账号和网站首页所留的 qq 号是一致的,都是 158xxxxxx。

又用这个 qq 号尝试添加好友搜了一下,得到了对方的出生月日和年龄,虽然不一定正确,但是先记录一下,没有去加好友,这样容易暴露。


0x04 再次爆破

用收集到的信息去生成字典,然后使用 burp 开始爆破。

喝瓶肥宅水慢慢等。。。


运气还挺好,爆破出来了!


0x05 登录后台

用账号密码登录后台,成功登录。


看到余额我惊了,这。。。这么有钱的吗?


当时立马就想给自己冲个永久会员了。


想了想还是忍住了,毕竟咱是友情检测。


0x06 爆破root

到这里已经拿下了网站的权限了,但我并不满足,我的目标可是拿 shell 。使用 nmap 扫描发现 22 端口开放,直接尝试用户名 root ,密码使用刚刚爆破出的网站密码,成功登录服务器!

0x07 问题反馈

最后还是加了一下网站管理员的 qq,和他说了一下,让他改了一下密码,作为报答他给我送了一年 qq 会员。


唉,我真的没想白嫖呀!
文章来源:CSDN博客(白帽渗透笔记)原文地址:https://blog.csdn.net/pentestnotes/article/details/118658682



关 注 有 礼



关注公众号回复“9527”可以领取一套HTB靶场文档和视频,“1208”个人常用高效爆破字典,“0221”2020年酒仙桥文章打包,“2191”潇湘信安文章打包,“1212”杀软对比源码+数据源,“0421”Windows提权工具包。
 还在等什么?赶紧点击下方名片关注学习吧!

推 荐 阅 读





相关阅读

  • 一款综合性的信息收集工具-Dmitry

  • dmitry是一款在web渗透测试中常用的信息收集工具。主要功能包括端口扫描、host查询、子域名查询等常规信息。本文让我们一起来学习吧!安装在最新版kali中dmitry已经默认安装
  • 记一次不完美的Jboss渗透实战

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 软件出海掘金:为什么坚定未来十年做这个?

  • 大家好,我是子木我一直在从事 SaaS 软件行业,并一直研究付费软件。现在我刚刚 30 岁,预计还有 10 年时间来磨砺这个方向。记得 2 月左右,我开始在知识星球上写相关笔记,内容包括
  • 绷不住了...

  • 「 关注“石杉的架构笔记”,大厂架构经验倾囊相授 」文章来源:【公众号:yes的练级攻略】我现在是一个柠檬。在摸鱼逛知乎,看到个帖子,然后我就酸了。一开始我是看到个 2.3W 赞的
  • 现场视频!张军、应勇进行宪法宣誓

  • 最高人民法院院长张军进行宪法宣誓最高人民检察院检察长应勇进行宪法宣誓声明:本文转自央视新闻客户端,在此致谢!▼更多精彩推荐,请关注我们▼长按下载关注
  • 一票难求的《牡丹亭》,不止爱情

  • *本文为「三联生活周刊」原创内容去年在上海首演一票难求的昆曲《牡丹亭》,终于启动全国巡演计划。3月8日至10日,上海昆剧团全本《牡丹亭》在北京中央歌剧院上演。在这个完整
  • 播客界的一股清流,绝对不容错过!

  • “设为星标”第一时间接收推送,精彩内容不容错过!FluentCast一款美丽、快速、免费且无广告的播客应用程序,2022年微软应用商店最佳软件榜单成员,分类齐全:电视与电影、儿童与家庭

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 一款综合性的信息收集工具-Dmitry

  • dmitry是一款在web渗透测试中常用的信息收集工具。主要功能包括端口扫描、host查询、子域名查询等常规信息。本文让我们一起来学习吧!安装在最新版kali中dmitry已经默认安装
  • 实战 | 对某代刷网站的渗透测试

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 记一次不完美的Jboss渗透实战

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 数学王国的女博导:她们,与数学打了半辈子交道

  • 编者按:点开中国科学院数学与系统科学研究院官网,进入“研究队伍”下列的研究员一页,你会看到128位在数学王国中的佼佼者;其中,有17位是女性。在2023年年初,我们采访了5位徜徉在数