网友发了个钓鱼网站,我用 Python 渗透了该网站所有信息

news/2024/5/17 14:41:44/文章来源:https://blog.csdn.net/hackzkaq/article/details/115070380
更多黑客技能 公众号:渗透师老A```## 前言:这篇文章不是像大佬们所想的那样是来炫技的,更多的是来给大家科普一些实用的渗透工具和方法,我相信不是所有的人都用过文中提到的这些方法。来看看吧~刚才在知乎上看到一篇文章《你的QQ号是这么被偷走的!》,但是文章只是简单提到了一个伪造的 LOL 站点,嗯,就是这个【uvu.cc/ixMJ】这明显是一个经过缩短链接处理的网站,打开后跳转到这个真实网址【`http://mfspfgp.top`】页面是下面这样的:![图片](https://img-blog.csdnimg.cn/20210322113803470.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)点击登录弹出一个对话框,让输入QQ号和密码,随便输入了一个进去,居然都可以登录,看来是一个简单盗号的网站无疑咯。![图片](https://img-blog.csdnimg.cn/20210322113811372.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)我很好奇的是,现在人们的安全意识这么高,这么低级的盗号网站还能骗到人吗?算了,不管了,习惯性打开浏览器的开发者工具,先来看看这个盗号的 POST 过程。找到了,POST 到这个地址:http://mfspfgp.top/lollove.php参数只有两个:`name` 和 `pass`。![图片](https://img-blog.csdnimg.cn/20210322113818149.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)有了 POST 的链接和参数,就可以先来玩一下了,首先使用 Python 伪造浏览器头,生成随机的 QQ 号和密码,然后利用 requests 来循环 POST 垃圾数据到对方的服务器毕竟主要目的是警示一下网站管理员,数据量就少点吧,10000差不多了,而且 IP 代理和多线程并发都懒得加了。![图片](https://img-blog.csdnimg.cn/20210322113826341.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)代码跑起来了,非常鼓励大家(尤其新手)采用类似手段给这个站点注入点垃圾信息,我估计钓鱼站长看到数据库中的这些垃圾数据,而且来自很多的 IP 地址,心理应该是崩溃的。![图片](https://img-blog.csdnimg.cn/20210322113833272.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)好了,就让它继续跑着吧,下面来看看能不能挖掘些其他的东西。**注:**这个钓鱼网站获取到的账号密码不一定就写入数据库,而且写入数据库后也不一定有页面进行显示出来,所以 XSS 的难度很大。而且网站也有可能是通过发邮件或者写入文本等方式进行保存数据,现在邮箱系统更新补丁很快,感觉 XSS 也不好弄。评论中有人说很轻松就可以 XSS 的,烦请告知具体的实现方法,非常感谢!先 PING 一下这个域名(mfspfgp.top),得到服务器的 IP 地(103.98.114.75)。![图片](https://img-blog.csdnimg.cn/20210322113842400.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)查了一下这个地址,是个香港的服务器,也难怪,这样不备案的域名也只敢挂在外面的服务器上了。![图片](https://img-blog.csdnimg.cn/20210322113849888.png)之后查了一下这个域名的 whois 信息,得到一个 QQ 邮箱和一个手机号,当然这两个联系方式也不一定是真的。![图片](https://img-blog.csdnimg.cn/20210322113855680.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)用 QQ 搜了一下这个 QQ 号,显示是一个江西吉安的少年,而且他的 QQ 空间是开放的,进去看了一下,也没有发现什么有价值的东西,只看出这个小兄弟喜欢玩英雄联盟和王者荣耀。![图片](https://img-blog.csdnimg.cn/20210322113903179.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)在搜索引擎上检索这个 QQ 号以及对应的 QQ 邮箱也没有找到任何有价值的信息,所以,上面这个 QQ 号的主人应该不是钓鱼网站的主人,很有可能是被这个网站盗号了。在微信里搜索了一下这个手机号,显示地区是河南洛阳,而且他的微信头像应该是他本人了。但是我不能确定他就是网站的所有者,所以就不放他的照片了。![图片](https://img-blog.csdnimg.cn/20210322113910323.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)之后,利用邮箱反查工具,查了一下这个邮箱还注册了哪些网站,结果找出 9 个,发现其中有 6 个可以正常访问。![图片](https://img-blog.csdnimg.cn/20210322113917462.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)6 个可以访问的网址分别是:`http://fjkskda.top` 、`http://jligyts.top` 、`http://pfdqlql.top` 、`http://yiqilin.top` 、`http://zykjgkd.top` 、`http://mfspfgp.top` 。对应三种形式的诈骗网页,分别是刚才展示的【生日祝福】、【酷秀一夏】、【2017赛事正式开始】,后两个页面截图分别如下:![图片](https://img-blog.csdnimg.cn/20210322113927797.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)![图片](https://img-blog.csdnimg.cn/20210322113934647.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)这三种页面的盗号方式全部一样,所以顺便将上面的程序对着其他的站点跑了一下,不用谢,向雷锋致敬~之后,将上面提到的网址全部 Ping 了一下,获取了全部的 IP 地址,择其中物理位置最详细的那个 IP 来试试吧。![图片](https://img-blog.csdnimg.cn/20210322113941928.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)首先在 WhatWeb 里面检索一下这个 IP 地址,即可知道这个网站采用的是 nginx 1.8.1 服务器,使用的是 5.5.38 版本的 PHP。![图片](https://img-blog.csdnimg.cn/20210322113948711.png?x-oss-process=image/watermark,type_ZmFuZ3poZW5naGVpdGk,shadow_10,text_aHR0cHM6Ly9ibG9nLmNzZG4ubmV0L2hhY2t6a2Fx,size_16,color_FFFFFF,t_70)然后用 nmap 扫了一下端口和运行的服务,发现开放的端口还是蛮多的。![图片](https://img-blog.csdnimg.cn/20210322113957572.png)```clike
PORT STATE SERVICE
1/tcp open tcpmux
3/tcp open compressnet
4/tcp open unknown
6/tcp open unknown
7/tcp open echo
9/tcp open discard
...省略...
61900/tcp open unknown
62078/tcp open iphone-sync
63331/tcp open unknown
64623/tcp open unknown
64680/tcp open unknown
65000/tcp open unknown
65129/tcp open unknown
65389/tcp open unknown

(题外话:上面那个 62078 端口对应的 iphone-sync 服务感觉有点像苹果同步啥的~)

然后用 w3af 来检测网站的一些弱点,进而获取一些重要信息。

但是不知道怎么回事,这次运行 w3af 出现了线程出错,导致没有顺利完成扫描,所幸的是,扫出来一个敏感链接:

http://103.27.176.227/OGeU3BGx.php。

图片

用浏览器访问这个链接,显示的是一个错误页面,但是下面出现了一个关键信息:Powered by wdcp

图片

点击 wdcp 进入其官方页面,看到了如下重要信息,这个网站还贴心地给出了一个体验站点:

http://demo.wdlinux.cn
大家可以去试试。

图片

这样就知道了上面那个钓鱼网站的后台地址了:

http://103.27.176.227:8080

图片

另外,我刚才去那个体验站点试了试,发现在修改密码的时候,

用户名一直是 admin,修改不了,加上原来的登录页面没有验证码,估计可以尝试暴力破解。
图片
用 sqlmap 扫了一下登录表单的注入点,发现并没有找到。

图片

难道真的只有通过密码库来暴力破解了吗?还在思考中。。。

结束语:

使用 DDOS 等技术也许可以很轻松击垮这样的钓鱼站点,但是站长分分钟给你再造几十个出来,这样受害的人也许会更多。

所以本篇文章的目的就是给那些入门的人科普一下常见的渗透工具,这样当自己遇到类似情况的时候能有所帮助,只有让更多的知友认识到钓鱼网站的危险,学会利用上面的方法来保护自己的信息安全,这样才有意义,你们说呢?

声明:本文于网络整理,版权归原作者所有。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_746914.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

快速找出网站中可能存在的XSS漏洞

更多渗透技能 欢迎搜索公众号:白帽子左一作者:汤青松 地址:https://zhuanlan.zhihu.com/p/42604854 一、背景 在本篇文章当中会一permeate生态测试系统为例,参考文档:利用PHP扩展Taint找出网站的潜在安全漏洞实践 二、漏洞简介…

代码审计 | 入门MVC框架之私密小网站

> 更多渗透技能 欢迎搜索公众号:白帽子左一作者:掌控安全- 秋紫山 因为自己一直在学习用python编写小工具,然后看到了一些文章关于扫描网站后台备份文件的脚本 我就参照着写了好久的脚本代码,都是低效率代码 然后勉强算是写…

Nginx主配置参数详解,Nginx配置网站

Nginx主配置参数详解,Nginx配置网站 阅读目录 1.Niginx主配置文件参数详解2.Nginx.conf配置文件详细说明(附备注)3.Nginx代理网站回到顶部1.Niginx主配置文件参数详解 a.上面博客说了在Linux中安装nginx。博文地址为:http://www.cnblogs.com/hanyinglong…

经典网页设计:超炫的动画效果单页网站设计

单页网站是把所有的内容都展示在一个页面中,这样访客就不需要跳转到其它的页面。如果一个网站的内容不是很多而且将来内容也不怎么增加的情况下,那么制作成单页网站(Single Page Websites)的形式是很好的选择。 随着视差滚动&…

西雅图SEO初创公司被收购

西雅图IT圈:seattleit【今日作者】拖拉机IT圈里的拖拉机01西雅图SEO软件初创公司Moz 上周宣布被J2 Global的子公司iContact收购Moz 2004年由Rand Fishkin和他的母亲Gillian Muessig在西雅图创立最初的名字是SEOMoz后来成长为了西雅图地区的顶级初创公司02Moz这17年也…

SEO光辉道路

SEO是英语Search Engine Optimization的缩写,即搜索引擎优化。它又被泛指为进行搜索引擎营销的工作,以及从事搜索引擎营销的人。如今,所谓的“网络营销专家”也喜欢称自己为SEO。 我从1999年就开始从事SEO的研究和实践,不是在网络…

Windows Server 2008 R2 下配置证书服务器和HTTPS方式访问网站

目录配置环境了解HTTPS配置CA证书服务器新建示例网站并发布在IIS新建自签名证书并配置HTTPS 故障排除 其它机器无法通过访问配置环境 Windows版本:Windows Server 2008 R2 Enterprise Service Pack 1 系统类型:64 位操作系统 了解HTTPS 为什么需要 HTTPS…

WordPress 网站迁移

最近想把本地的WordPress迁移到我的Linux虚拟机里面,是不是很无聊,哈哈哈,接下来就是一过程了,其实这个和迁移到线上是一样的, 1、首先将本地的文件WordPress通过FTP传到虚拟机上; 2、然后将本地的数据库导…

漏洞网站DVWA的搭建

一、系统介绍 全名叫Damn Vulnerable Web Application,是一个基于PHP/MYSQL的web应用。专门就是为了帮助安全测试人员去学习与测试工具用的。就是搞了一个应用,有各种各样的漏洞,专门让你用来联系安全测试的. 二、安装 1.安装环境 1 到http:/…

用户体验分析 是什么让用户离开您的网站?

之前在图说网上看到一张图片,主要讲的是用户体验方面的,感觉很有意思,所以就想写出来,看看你的网站访问者是否因为这些原因而退出的呢?从而提高你网站的回头率,提高用户体验。 错误导航 当用户进入你的网站的时候&…

ISA Server中***客户端打开非80端口网站速度慢的解决访问

ISA Server中***客户端打开非80端口网站速度慢的解决访问 河北 王春海 某政府信息中心,使用ISA Server组建***服务器,所有需要访问政府内网的用户需要用***客户端访问上级政府内网,网络拓扑如图1所示。 图1 ***网络拓扑 在图1中,有…

【转】分享36个收集精美网页设计作品的网站

分享36个收集精美网页设计作品的网站36 Aspiring Galleries You Should Visit To Get Amazing Web Design InspirationRead more: http://www.smashingapps.com/2011/03/24/36-aspiring-galleries-you-should-visit-to-get-amazing-web-design-inspiration.html#ixzz1JNA1VbxET…

什么?你居然还不会分析网站加密算法?某翻译网站JS算法还原实战

站点:aHR0cHM6Ly9mYW55aS55b3VkYW8uY29tLw 1.分析 首先输入内容后会立马自动返回翻译结果,观察network发现发送了一个XHR请求。 经过多次发送对比后发现,salt、lts、sign为每次会变化,salt、lts参数应该是时间戳,但是…

PC比电脑好玩的秘密是什么?答案就是因为有这些神奇的网站!

五花八门小工具合集http://www.nicetool.net/ 该网站真的很“乱”!因为里面的小功能真的很多!无论是Gif制作、证件照换底色、还是搞笑的王思聪微博生成,它都能让你得心意手! 根据你的星座推荐电影https://magicmoviesorter.com/ 如…

Slog28_支配vue框架初阶项目之博客网站-文件结构调整

ArthurSlogSLog-28Year1GuangzhouChinaAug 1th 2018GitHub掘金主页简书主页segmentfault当你头脑发热的时候 手足无措的时候 记得 先面对遇到的事情和问题 先看清自己 认清问题 然后把解决方法一个一个记下来 最后选择一个合适的方法去解决 开发环境MacOS(High Sierra 10.13.5)…

20个神奇的伪Flash网站

为什么80%的码农都做不了架构师?>>> 不要以为下面的这些网站是使用Flash做的,它们实际上是使用老式的HTML和CSS构建,也会有少许的JavaScript,同样也能达到出乎意料的动画效果。 1. Emilie Crssrd 该网站做了很多设计…

大型网站的HTTPS实践一:HTTPS协议和原理三

4.1.2 对称内容加密非对称密钥交换过程结束之后就得出了本次会话需要使用的对称密钥。对称加密又分为两种模式:流式加密和分组加密。流式加密现在常用的就是 RC4,不过 RC4 已经不再安全,微软也建议网站尽量不要使用 RC4 流式加密。一种新的替…

Linux中什么是动态网站环境及如何部署

2019独角兽企业重金招聘Python工程师标准>>> 当谈论起网站时,我们可能听说过静态和动态这两个词,但却不知道它们的含义,或者从字面意思了解一些却不知道它们的区别。 这一切可以追溯到网站和网络应用程序,Web应用程序是…

安全狗发布网站后门查杀引擎“啸天”变形网马无处可匿

2019独角兽企业重金招聘Python工程师标准>>> “啸天”——安全狗旗下产品网站安全狗新版本中加入的全新引擎,是安全狗研发团队历时数月精心打造的革命性产品,并已经通过西海岸赛可达实验室测试对比并认证,堪称国内最强网站后门查杀…

利用Serverless架构下函数计算实现网站文件处理的最佳实践

本文介绍如何通过函数计算实现网站文件管理的最佳实践,包括以下几个功能:•特定图片更新后,自动更新这些特定文件之前的压缩包(compress函数)•自动获取压缩包文件的md5值(get-object-md5函数)•…