你听我说,这个仿闲鱼诈骗平台是这样的。

2 天前
 7sa74n

​ 听我说,事情是这样的:

​ 废话不多说~开干!

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

6092 次点击
所在节点    信息安全
70 条回复
maocat
2 天前
还得是 php
dwb938
2 天前
这个报警了都不管,楼主那个会管?
https://v2ex.com/t/1125306#reply161
Les1ie
2 天前
高手!不过有点小小的建议:
留着这个网站会导致更多的人上当,但是直接删除网站不利于网警取证。建议是先联系网警(如果能联系上的话,callback 多年前的一个帖子 /t/554901 ),由网警决定处置措施。如果联系不上网警,那就干翻这个网站吧 :)
7sa74n
2 天前
@Les1ie 感谢提醒~文章中省略了取证细节,整站及日志均打包提交,就看受不受理了
7sa74n
2 天前
@dwb938 大概率忽略,之前打过好几个,要么证据链不完整要么直接忽略。
MajestySolor
2 天前
比较好奇会不会受理并处理
希望楼主更新后续
现在黑产灰产肆虐最大的原因就是成本低
gangstar902
1 天前
我用 burp 抓手机包抓不到两个 app 就打不开了咋整
fkdtz
1 天前
好活
NathanDo
1 天前
正道的光
Jay00Lu
1 天前
赞了!
TimPeake
1 天前
大佬收下我的膝盖
craftsmanship
1 天前
🐮🐸 教练我想学网安
7sa74n
1 天前
@craftsmanship 快别学了 快饿死了
justfindu
1 天前
正道的光 洒向大地
Removable
1 天前
正道的光!我这种菜逼看着就很羡慕
Greenm
1 天前
这个渗透过程有种 20 年前一把梭的感觉,用来打黑灰产其实还挺不错的。
AmaQuinton
1 天前
厉害了,正道的光
Renco
1 天前
菜逼看着羡慕 +1
Bssn
1 天前
好看,爱看😍
BeforeTooLate
1 天前
不是,这事情的前因在哪?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1130028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX