V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
7sa74n
V2EX  ›  信息安全

你听我说,这个仿闲鱼诈骗平台是这样的。

  7sa74n · 1 天前 · 6016 次点击
  • 事情起因

​ 听我说,事情是这样的:

​ 废话不多说~开干!

  • 就这?

​ 扫码获取 url 直接访问: http://xxx.xxx.com/h5.2.taobao/index2.php?te=1&ClickID=168

​ 测试了一下 ClickID 参数,存在注入。

​ 顺利拿到账号密码:baixiaos/123456

  • 后台你在哪

    ​ 扫目录后没能发现后台,通过访问/admin以及/admin/index.php都会 302 跳转到/。翻阅全网发现仅有 3 篇文章与这个系统有关,且只有一篇找到后台,BUTTTT!访问后返回 404 。

    好了放弃了🏳️。正想着碰碰运气不行就只能放弃,直接输入/baixiaos仍然返回 404 ,再次输入/baixiaos.php成功返回后台!

​ 输入帐号密码,进入后台。

​ 进入系统后找到一处上传点,直接改后缀,Getshell !

  • 诈骗人员信息梳理

    通过备案信息、子域名等其他系统,获取到诈骗人员部分信息。

    从这个站点,获得了诈骗人员 QQ 、微信、邮箱。

    在诈骗后台进行 XSS 攻击,最终锁定触发 IP 111.55.9.67 (中国广西壮族自治区)。 ​ 过了一会发现诈骗人员发布了新的诈骗页面。

​ 通过文案到闲鱼 APP 进行检索,锁定了一条新发布的商品信息。且该用户 IP 归属地与诈骗人员的 归属地一致。

​ 接下来就是打包资料上交公安~删库拜拜!

69 条回复    2025-05-08 16:43:35 +08:00
maocat
    1
maocat  
   1 天前 via Android
还得是 php
dwb938
    2
dwb938  
   1 天前 via Android   ❤️ 1
这个报警了都不管,楼主那个会管?
https://v2ex.com/t/1125306#reply161
Les1ie
    3
Les1ie  
   1 天前
高手!不过有点小小的建议:
留着这个网站会导致更多的人上当,但是直接删除网站不利于网警取证。建议是先联系网警(如果能联系上的话,callback 多年前的一个帖子 /t/554901 ),由网警决定处置措施。如果联系不上网警,那就干翻这个网站吧 :)
7sa74n
    4
7sa74n  
OP
   1 天前
@Les1ie 感谢提醒~文章中省略了取证细节,整站及日志均打包提交,就看受不受理了
7sa74n
    5
7sa74n  
OP
   1 天前
@dwb938 大概率忽略,之前打过好几个,要么证据链不完整要么直接忽略。
MajestySolor
    6
MajestySolor  
   1 天前
比较好奇会不会受理并处理
希望楼主更新后续
现在黑产灰产肆虐最大的原因就是成本低
gangstar902
    7
gangstar902  
   1 天前
我用 burp 抓手机包抓不到两个 app 就打不开了咋整
fkdtz
    8
fkdtz  
   1 天前
好活
NathanDo
    9
NathanDo  
   1 天前
正道的光
Jay00Lu
    10
Jay00Lu  
   1 天前
赞了!
TimPeake
    11
TimPeake  
   1 天前
大佬收下我的膝盖
craftsmanship
    12
craftsmanship  
   1 天前 via Android
🐮🐸 教练我想学网安
7sa74n
    13
7sa74n  
OP
   1 天前
@craftsmanship 快别学了 快饿死了
justfindu
    14
justfindu  
   1 天前
正道的光 洒向大地
Removable
    15
Removable  
   1 天前
正道的光!我这种菜逼看着就很羡慕
Greenm
    16
Greenm  
   1 天前   ❤️ 1
这个渗透过程有种 20 年前一把梭的感觉,用来打黑灰产其实还挺不错的。
AmaQuinton
    17
AmaQuinton  
   1 天前
厉害了,正道的光
Renco
    18
Renco  
   1 天前
菜逼看着羡慕 +1
Bssn
    19
Bssn  
   1 天前
好看,爱看😍
BeforeTooLate
    20
BeforeTooLate  
   1 天前
不是,这事情的前因在哪?
kk2syc
    21
kk2syc  
   1 天前
关键词:
百晓生(百晓生成)
林词
交易猫
Ffffanwu
    22
Ffffanwu  
   1 天前
前因是图一热心群众举报钓鱼网站
扫描二维码,开始整顿
opengps
    23
opengps  
   1 天前
op 是高手
mayli
    24
mayli  
   1 天前
可以的,就是入侵+删库,会不会反被认为入侵计算机系统,然后把自己搞进去?
dooonabe
    25
dooonabe  
   1 天前
牛的👍
NSAgold
    26
NSAgold  
   1 天前 via Android
@dwb938 证据链完整的话一般会管,毕竟是送上门的业绩,一点功夫都不费的那种
MRG0
    27
MRG0  
   1 天前
被删的库会被恢复吗
kyuuseiryuu
    28
kyuuseiryuu  
   1 天前 via iPhone
为什么你们渗透拿到的账号密码都这么简单😭
fr13ncl5
    29
fr13ncl5  
   1 天前
正道的光,不过这个站连个 waf 都不上属实是小看了广大安全从业者了
VVVYGD
    30
VVVYGD  
   1 天前
牛 B
Livy15669
    31
Livy15669  
   1 天前
好厉害
babaYaga
    32
babaYaga  
   1 天前
一点 WAF 都没有?
8355
    33
8355  
   1 天前
知道了吧,别设计登陆页面
zzzlight
    34
zzzlight  
   1 天前
牛蛙牛蛙
zzzyyysss
    35
zzzyyysss  
   1 天前
事情起因呢?
wjfz
    36
wjfz  
   1 天前
好浓的 20 年前的味道,丝滑到都在想是不是楼主自己搭的。
emma3
    37
emma3  
   1 天前
这种仿闲鱼分享页面的二维码,扫描后的链接又不会跳转到闲鱼,请问诈骗方式是怎样的?
5had0w
    38
5had0w  
   1 天前
后台密码是晚上 22:53 爆出来的,但是早上 09:06 就已经进入系统传木马了,我姑且认为你后台密码是前一天晚上爆出来的吧,你 xss 的数据最晚到 5.6 22:54 ,然后你说你去闲鱼检索,但是你闲鱼截图又在这 22:35 ,在这个时间之前
pangdundun996
    39
pangdundun996  
   1 天前
给网络义警点赞!
x86
    40
x86  
   1 天前
@5had0w #38 楼主这个不知道,反正抖音上很多 xxx 就是硬编,骗小白的
7sa74n
    41
7sa74n  
OP
   1 天前 via iPhone
@5had0w 有没有一种可能 服务器的时间不一致,然后 xss 的数据是不是实时刷新的嘞,只不过截图是后面写文档重新截取的哈哈哈哈哈~
7sa74n
    42
7sa74n  
OP
   1 天前 via iPhone   ❤️ 1
@wjfz 哈哈哈哈哈哈确实太过丝滑了
7sa74n
    43
7sa74n  
OP
   1 天前 via iPhone
@emma3 这个站点扫码后直接进入仿站页面,然后就是进入购买页面后支付跳到支付宝进行支付
leegradyllljjjj
    44
leegradyllljjjj  
   1 天前 via iPhone
中国的条子基本都是混日子,
7sa74n
    45
7sa74n  
OP
   1 天前 via iPhone
@zzzyyysss 起因就是聊天截图,朋友买权志龙演唱会的票,险些被骗哈哈哈哈
7sa74n
    46
7sa74n  
OP
   1 天前 via iPhone
@kyuuseiryuu 佬,主要是打这个站真的就真的没啥技术含量哈哈哈
skyrem
    47
skyrem  
   1 天前
数据库都进去了怎么不用 sqlmap 自带的 shell
7sa74n
    48
7sa74n  
OP
   1 天前 via iPhone
@skyrem 低权限 没办法上 os-shell
hingle
    49
hingle  
   1 天前
sqlmap , 文件上传,一句话马,经典!很久没接触了,现在居然还适用。
7sa74n
    50
7sa74n  
OP
   1 天前
@hingle 哈哈哈哈一瞬间回到 20 年前
Gilfoyle26
    51
Gilfoyle26  
   1 天前
@NSAgold #26 这个就很功利了,如果没有业绩就不管了?
cz5424
    52
cz5424  
   1 天前 via iPhone
@hingle 现在有啥新招式吗
Gilfoyle26
    53
Gilfoyle26  
   1 天前
php 怎么又又又是它,怎么每次都是 php 是主角,有没有其他语言的。
Qianxiaoqian
    54
Qianxiaoqian  
   1 天前
支持老哥👍
YaNanGe
    55
YaNanGe  
   1 天前
泰裤辣
qcbf111
    56
qcbf111  
   1 天前
请问,如果前端 json 解析到对应的结构对象,然后通过 mongodb 的 api 查询,比如下面这样,是不是就 100%不存在注入的可能性了?
class Login{ string name; string password; }
var login = json.deserialize<Login>(jsonText);
Filter.Eq("name", login.name);
7sa74n
    57
7sa74n  
OP
   1 天前
@qcbf111 从理论上来说会降低很多但是 100%就不敢肯定了,因为我菜哈哈哈哈
drymonfidelia
    58
drymonfidelia  
   1 天前
@qcbf111 我前公司的 mongodb 就被注过 /t/1048156
但是不管 MySQL 还是什么数据库 只要用个正确实现的 ORM 框架 理论上就注入不了了
实际上肯定有 0day 还没公开
NSAgold
    59
NSAgold  
   22 小时 29 分钟前 via Android
@Gilfoyle26 一般来说负责的会管 但是队伍里混进去的功利主义者还是不少的
demoplayer88
    60
demoplayer88  
   22 小时 5 分钟前
老的 php 系统都是这样的 哈哈哈
fanhaipeng0403
    61
fanhaipeng0403  
   21 小时 34 分钟前
6
yjd
    62
yjd  
   13 小时 34 分钟前
最近淘宝遇到直接发空瓶。我就退货退款了。投诉没个鸟用。客户电话来问钱退了没有。退了就没下文了。店还好好的
stkstkss
    63
stkstkss  
   13 小时 0 分钟前 via iPhone
牛逼 膜拜大佬
lyxxxh2
    64
lyxxxh2  
   12 小时 50 分钟前
某个中专学校官网也是这样
sqlmap 直接扫到密码,甚至万能密码都能进后台。
文件上传也只验证 mine-type 。
burpsite 一改就上传了 shell 。
最骚的是他们外包服务商的官网 [客户案例] : xxx (还有链接)
这下好了,连网站都不需要找了。
Richared
    65
Richared  
   12 小时 33 分钟前
@Gilfoyle26 #51 那你以为好些事情不立案是因为啥?都有指标的。完不成不是给自己找病么?
Azone
    66
Azone  
   10 小时 10 分钟前
这种是咋备案的🤔
maximdx
    67
maximdx  
   8 小时 59 分钟前
@Azone 可能用了他人的身份信息来备案?
ramastf0rce
    68
ramastf0rce  
   7 小时 2 分钟前
比靶场简单点,挂上了 webshell 不试试横向就有点可惜了,溯源流程可圈可点,有种像提交过的攻击报告一般简陋的美😰
playerwhy
    69
playerwhy  
   5 小时 38 分钟前
而你,我的朋友,你才是真正的英雄
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2952 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 23ms · UTC 14:21 · PVG 22:21 · LAX 07:21 · JFK 10:21
Developed with CodeLauncher
♥ Do have faith in what you're doing.