你听我说,这个仿闲鱼诈骗平台是这样的。

2 天前
 7sa74n

​ 听我说,事情是这样的:

​ 废话不多说~开干!

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

6136 次点击
所在节点    信息安全
70 条回复
kk2syc
1 天前
关键词:
百晓生(百晓生成)
林词
交易猫
Ffffanwu
1 天前
前因是图一热心群众举报钓鱼网站
扫描二维码,开始整顿
opengps
1 天前
op 是高手
mayli
1 天前
可以的,就是入侵+删库,会不会反被认为入侵计算机系统,然后把自己搞进去?
dooonabe
1 天前
牛的👍
NSAgold
1 天前
@dwb938 证据链完整的话一般会管,毕竟是送上门的业绩,一点功夫都不费的那种
MRG0
1 天前
被删的库会被恢复吗
kyuuseiryuu
1 天前
为什么你们渗透拿到的账号密码都这么简单😭
fr13ncl5
1 天前
正道的光,不过这个站连个 waf 都不上属实是小看了广大安全从业者了
VVVYGD
1 天前
牛 B
Livy15669
1 天前
好厉害
babaYaga
1 天前
一点 WAF 都没有?
8355
1 天前
知道了吧,别设计登陆页面
zzzlight
1 天前
牛蛙牛蛙
zzzyyysss
1 天前
事情起因呢?
wjfz
1 天前
好浓的 20 年前的味道,丝滑到都在想是不是楼主自己搭的。
emma3
1 天前
这种仿闲鱼分享页面的二维码,扫描后的链接又不会跳转到闲鱼,请问诈骗方式是怎样的?
5had0w
1 天前
后台密码是晚上 22:53 爆出来的,但是早上 09:06 就已经进入系统传木马了,我姑且认为你后台密码是前一天晚上爆出来的吧,你 xss 的数据最晚到 5.6 22:54 ,然后你说你去闲鱼检索,但是你闲鱼截图又在这 22:35 ,在这个时间之前
pangdundun996
1 天前
给网络义警点赞!
x86
1 天前
@5had0w #38 楼主这个不知道,反正抖音上很多 xxx 就是硬编,骗小白的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1130028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX