美文网首页
对某代刷网站的渗透测试

对某代刷网站的渗透测试

作者: 三分灰 | 来源:发表于2021-07-11 19:43 被阅读0次

0x01

今天闲来无事,在网上冲浪看帖,看到有个人发了一个代刷网站链接,出于好奇就点进去看了下,一看,好家伙,业务还挺多啊。可惜都要钱,咱可没钱!

0x02

然后便想看看有没有办法白嫖,哦不,是想热心的帮忙友情检测一下。

其实这种代刷系统之前也有了解过,总的来说,安全性还是比较高的,基本没什么漏洞,所以就没想着去尝试系统中的漏洞。而是首先想到找一找后台地址,尝试一下弱口令,看能否进入后台,网站管理员使用了过于简单的弱口令,这种事情很常见,毕竟,人 是系统安全中最薄弱的环节。

进入登录页面

尝试了常见的弱口令,不出我所料都失败了,看来要收集一下信息,生成字典然后进行爆破。

0x03

首先查询了一下网站的 whois 信息,运气挺好,直接查到了名字林*和 qq 邮箱,其中 qq 邮箱账号和网站首页所留的 qq 号是一致的,都是 158xxxxxx。

又用这个 qq 号尝试添加好友搜了一下,得到了对方的出生月日和年龄,虽然不一定正确,但是先记录一下,没有去加好友,这样容易暴露。

0x04

用收集到的信息去生成字典,然后使用 burp 开始爆破。

喝瓶肥宅水慢慢等。。。

运气还挺好,爆破出来了!

0x05

用账号密码登录后台,成功登录。

看到余额我惊了,这。。。这么有钱的吗?

当时立马就想给自己冲个永久会员了。

想了想还是忍住了,毕竟咱是友情检测。

0x06

到这里已经拿下了网站的权限了,但我并不满足,我的目标可是拿 shell ,使用 nmap 扫描发现 22 端口开放,直接尝试用户名 root ,密码使用刚刚爆破出的网站密码,成功登录服务器!

0x07

最后还是加了一下网站管理员的 qq,和他说了一下,让他改了一下密码,作为报答他给我送了一年 qq 会员。

唉,我真的没想白嫖呀!

相关文章

  • 对某代刷网站的渗透测试

    0x01 今天闲来无事,在网上冲浪看帖,看到有个人发了一个代刷网站链接,出于好奇就点进去看了下,一看,好家伙,业务...

  • 对某菠菜网站的一次渗透测试

    无意间发现一个thinkphp的菠菜站,最近tp不是刚好有个漏洞吗? 然后就顺手测试了一下,但过程并不太顺利,不过...

  • 记一次对某网站的渗透测试

    今天正在开开心心的逛着B站,突然微信头像闪动,一看,原来是小黑让我帮忙给一个网站做安全检测,他说这是他叔叔的公司,...

  • 1️⃣、🚌web渗透的步骤解析

    ?渗透测试 ???? ?渗透测试就是利用我们所掌握的渗透知识,对网站进行一步一步的渗透,发现其中存在的漏洞和隐藏的...

  • 记一次渗透测试

    信息收集 在一次测试中对某网站进行渗透。 选择扫描目录,没有后台。但是爆出phpninfo的信息。。竟然是serv...

  • 小迪16期-20170219

    第一天:渗透入门学习篇 1.渗透学习测试环境搭建 1️⃣学习测试环境:主要是用于网站搭建和网站模拟;2️⃣渗透测试...

  • 渗透某福利网站

    0*00前言 故事的起因: 然后 没有想到我为了一张SSC安全峰会的门票,义无反顾的走进上了一条不归路,不是一般的...

  • 一次艰难的网站渗透

    信息收集 对某网站进行的一次渗透过程。存在php探针,phpinfo,phpmyadmin 弱口令登录失败。网站使...

  • 某菠菜网站渗透实战

    文章共计1769个词 预计阅读7分钟 来和我一起阅读吧 ≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈≈ 1前言 最...

  • 对某菠菜网站的一次渗透

    无意间发现一个thinkphp的菠菜站,最近tp不是刚好有个漏洞吗? 然后就顺手测试了一下,但过程并不太顺利,不过...

网友评论

      本文标题:对某代刷网站的渗透测试

      本文链接:https://www.haomeiwen.com/subject/ulxlpltx.html