你听我说,这个仿闲鱼诈骗平台是这样的。

2 天前
 7sa74n

​ 听我说,事情是这样的:

​ 废话不多说~开干!

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

6389 次点击
所在节点    信息安全
70 条回复
fanhaipeng0403
1 天前
6
yjd
1 天前
最近淘宝遇到直接发空瓶。我就退货退款了。投诉没个鸟用。客户电话来问钱退了没有。退了就没下文了。店还好好的
stkstkss
1 天前
牛逼 膜拜大佬
lyxxxh2
1 天前
某个中专学校官网也是这样
sqlmap 直接扫到密码,甚至万能密码都能进后台。
文件上传也只验证 mine-type 。
burpsite 一改就上传了 shell 。
最骚的是他们外包服务商的官网 [客户案例] : xxx (还有链接)
这下好了,连网站都不需要找了。
Richared
1 天前
@Gilfoyle26 #51 那你以为好些事情不立案是因为啥?都有指标的。完不成不是给自己找病么?
Azone
1 天前
这种是咋备案的🤔
maximdx
1 天前
@Azone 可能用了他人的身份信息来备案?
ramastf0rce
1 天前
比靶场简单点,挂上了 webshell 不试试横向就有点可惜了,溯源流程可圈可点,有种像提交过的攻击报告一般简陋的美😰
playerwhy
1 天前
而你,我的朋友,你才是真正的英雄
dewi
18 小时 59 分钟前
这就不能不说一款家喻户晓的软件了,它就是中国菜刀,真正的传奇软件👻

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1130028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX