LOL钓鱼网站实战渗透

news/2024/5/7 13:53:29/文章来源:https://blog.csdn.net/u012811805/article/details/107133330

点击上方蓝字关注我们

相信很多人都有遇到过这样的经历,无意中点到一些钓鱼网站,然后就泄露了自身信息,造成了一定的损失,对于这样的网站各位需警惕,千万不要乱点击来历不明的网站。

今天我就来说说钓鱼网站的事,做了一个实战渗透的分析。

前言


早上看到某个群消息,发来了一个钓鱼网站,是lol一个活动的,可以,一年前抽皮肤也被这么钓鱼过,差点被盗号,这次直接干他!域名都不伪装一下,一看就知道是钓鱼。

过程


1、先看一下网页源码,顺便说一下,这个登录框,只有登录按钮是有用的,其余的如下图,都是空链接,点了也没反应的,红色箭头,是点击登录后,会请求的文件,很明显,你输入的账号密码就是通过请求这个文件,发送给对方服务端的。。

2、首先随便输入,点击登陆,发现竟然提示我输入正确账号?我还不信你能从腾讯数据库中验证我输入的内容了

3、尝试把账号写长一点,密码同样,ok成功登录,很明显只是耍了个小聪明,判断了用户输入内容前端js做了简单判断,然后就跳转到了真正的lol官网页面

找漏洞点


1、常规信息收集:目录、ip端口信息、子域名信息、whois、等等

l 目录

首先用dirsearch跑了一下目录,发现/config、/img、/include、/js、/style等等目录,访问了一下,都基本403,先放放

l Ip和端口和其他信息

发现ip为xxx.xxx.xx.xx,然后多地ping了下,发现并无cdn,whois也没查出什么,也没有进行备案,已经猜到了,钓鱼网站不可能还给你备个案,而且子域名也没有。

l 用nmap扫了一下端口和主机信息,看到为linux,并且开了80,5555,10010,9527端口,web方面先从80端口的http服务入手了。

l 刚才看源码的时候发现,登录后会请求一个2017.php页面,抓包看看有没有什么入口点吧,可以看到post有三个参数,并且登录后是302跳转,location重定向到真正的qq.com的子域名下,以达到欺骗效果

l 然后对有参数的地方进行注入判断,post的三个参数都判断过,没啥结果,然后抓包在cookie,Referer,User-agent处加*用sqlmap跑了,也没跑出什么,陷入困境。。

l 然后逐个目录访问一个,都是403。。。然后我用的是火狐,尝试添加一个XFF头,能不能绕过限制,但是发现并不能。。。

l 然后我再回到2017.php的页面再次判断,这时请求的时候火狐设置了XFF头,所以自动带上了X-Forwarded-For: 127.0.0.1,因为之前学习时,学到过xff头、client-ip等等接收ip的herader头都可能有注入,反正这时候也没其他思路了,试试

找到注入点


l 然后在127.0.0.1后面加一个单引号,哎,有变化了,注意对比上一个请求包中的状态码,这次变成了200

l 然后将数据包复制到1.txt,给XFF头加个*号,让sqlmap往这里注入

l python3 –r 1.txt –batch –level 5

可以看到成功判断出注入,数据库为mysql,注入类型时布尔和时间盲注

l 接着跑库名python3 -r 1.txt --batch --dbms=mysql --dbs

l 第三个库是空的,第二个库的表

python3 sqlmap.py -r 1.txt --batch --dbms=mysql -D sql_2xxx_com –tables

l Admin表,钓鱼网站后台账号密码到手了

后续我也没做啥操作了,反正不管咋样,输入啥信息一定要确定是否是正规安全网站,少进一些不良信息网站,你离网络安全就更进一步了。

  • ●SpringBoot读取外部配置文件的方法

    ●支持百亿级别的 Java 分布式日志组件EasyLog

    ●MySQL 加锁和死锁解析

    ●如果是MySQL引起的CPU消耗过大,你会如何优化?

    点亮 ,告诉大家你也在看

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_752446.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

查看网站所有会话_PHP-会话控制

会话控制因为 HTTP 是无状态的协议,没有办法记录多个事务请求间的状态。即访问一个页面请求后再请求另一个页面时无法判断两次请求来自同一下用户。会话原理在PHP中实现会话的原理是为用户分配一个唯一的加密ID,并保存在用户客户端,并在整个会…

网站URL网址末尾是否应该使用反斜杠

2019独角兽企业重金招聘Python工程师标准>>> 当对网站进行SEO优化时,难免会遇到因为URL导致的重复页面问题,其中一个比较常见的现象就是因页面地址后是否有添加反斜杠造成的,举例如下: 链接A: www.example.…

Redis网站热搜关键词加载实践,建议收藏

侠梦的开发笔记回复【面试题】获取2021年最新java面试题合集~来源:Catcher8www.cnblogs.com/catcher1994/p/5877262.html对于一个网站来说,无论是商城网站还是门户网站,搜索框都是有一个比较重要的地位,它的存在可以说…

一例千万级pv高性能高并发网站架构

2019独角兽企业重金招聘Python工程师标准>>> 受CU管理员的邀请参考“千万级pv高性能高并发网站架构与设计交流探讨帖”主题的交流,发表了一案例与大家分享。 一个支撑千万级PV的网站是非常考验一个架构是否成熟、健壮(本文不涉及软件架构的层面&am…

黑科技Python轻松爬取网站信息,看完我是佩服得五体投地!

1. 引言 本文主要介绍如何使用Scrapy结合PhantomJS采集天猫商品内容,文中自定义了一个DOWNLOADER_MIDDLEWARES,用来采集需要加载js的动态网页内容。看了很多介绍DOWNLOADER_MIDDLEWARES资料,总结来说就是使用简单,但会阻塞框架&a…

牛掰!10年python爬虫经验开发的案例让你搞定全球80%以上的网站

项目要求: 用户入口 1、商品信息存在文件里 2、已购商品,余额记录。 商家入口 可以添加商品,修改商品价格 商家入口: # Author:P J Jimport osps 1 >>>>>> 修改商品 2 >>>>>> 添加商…

快就完事了!10分钟用python爬取网站视频和图片

话不多说,直接开讲!教你如何用Python爬虫爬取各大网站视频和图片。 网站分析: 我们点视频按钮 可以看到url是: http://www.budejie.com/video/ 接着我们点开网页源码,看下面之处 接着我们把那个下面画红线的链接点开…

Python监控术,看看你的男女朋友究竟在逛些什么网站!

需求: (1) 获取你对象chrome前一天的浏览记录中的所有网址(url)和访问时间,并存在一个txt文件中 (2)将这个txt文件发送给指定的邮箱地址(你的邮箱) (3)建立例行任务,每天定时自动完成这些操作,你就可以通过邮件查看你对象每天看…

转帖一下《深入理解Nginx》在线支持网站的勘误,访问太慢了

2019独角兽企业重金招聘Python工程师标准>>> 《深入理解Nginx》在线支持网站 勘误公布 示例源码 答疑解惑 作者博客 微博互动 在线支持网站更改为:http://nginx.taohui.org.cn请大家访问新的站点,谢谢。 勘误公布 由于编写匆忙&#x…

一般网站有哪些常见漏洞?

Web应用是指采用B/S架构、通过HTTP/HTTPS协议提供服务的统称。随着互联网的广泛使用,Web应用已经融入到日常生活中的各个方面:网上购物、网络银行应用、证券股票交易、政府行政审批等等。在这些Web访问中,大多数应用不是静态的网页浏览&#…

每次Nginx 配置都浪费在了查资料上!来看看这个(在线配置网站)

Nginx 是一个高性能的 HTTP 和反向代理 web 服务器,同时也提供了 IMAP/POP3/SMTP 服务,其因丰富的功能集、稳定性、示例配置文件和低系统资源的消耗受到了开发者的欢迎。本文,我们总结了一些常用的 Nginx 配置代码,希望对大家有所…

tableau指标预警_如何使用Tableau分析敏捷,开发和网站指标

tableau指标预警开发人员在设计,开发,测试,部署和管理应用程序时使用了许多生产力,编码,测试和云管理工具。 尽管大多数工具都提供报告和分析功能,但技术团队可能有充分的理由开发自己的报告功能&#xff0…

有什么网站下载 消防编程软件_8个无套路下载软件的网站推荐给你

我曾经在一个朋友的电脑上看到过市面上的所有浏览器,我问他是做网页开发吗?他说他也不知道自己电脑怎么就莫名其妙安装了这么多浏览器。 效率君想了想,应该是这个原因。 先讲个我自己的经历吧。 前两天效率君想把Ps升级到2020,在百…

网站上线之前,基于SEO,该做哪些测试?

对于任何一个网站而言,在新站上线之初,每个SEO人员,都需要进行缜密的测试,用于辅助网站正式上线后,可以在搜索引擎中,有一个不错的排名。那么,新网站测试,都需要注意什么&#xff1f…

网站爬取工具

有时候需要将网站资源爬取到本地,文件少的情况下可以使用Chrome一个个保存。如果文件太多,则需要使用下面的辅助工具。 1.Teleport Ultra(不是Teleport Pro) 优点:爬取文件以及结构比较完整; 缺点:会修改原文件。会在j…

达内网站的标签翻页功能,模仿代码

参考网址&#xff1a;http://xm.tedu.cn/baidu/dnpp/?xmjavaqzs20170524fzct023&utm_term达内培训&ca_kid65421413813&ca_cv17282834319 【代码】 HTML&#xff1a; <div class"banner-wrap"><div class"container"><div clas…

几个不错的解密(MD5,SHA256等)网站

cmd5这个解密网站我相信大多数人都知道吧&#xff0c;数据库还是非常庞大的&#xff0c;一般的解密需求足够了&#xff0c;如果比较复杂就要付费了。网址&#xff1a;http://www.cmd5.com/PMD5解密&#xff0c;效果也不错&#xff0c;不收费&#xff0c;所以解密能力也有限。网…

谷歌新上线了一个安卓游戏开发者网站

开发四年只会写业务代码&#xff0c;分布式高并发都不会还做程序员&#xff1f; 谷歌为 Android 游戏开发者上线了一个网站。新网站自称 Android 游戏开发“中心”&#xff0c;目的在于帮助开发者为 Android 系统开发更有趣的手游。该网站可以帮助开发者寻找资源和工具&#…

组织官方网站建设记录贴-程序选型

服务器环境&#xff1a;IIS7.5 php mysql需求&#xff1a;开发一个组织的官方网站&#xff0c;包含组织基本信息介绍、新闻、单位会员、个人会员基本信息展示、留言板、背景音乐等基础功能。根据需求&#xff0c;使用思维导图软件画出网站大概结构。根据网站大概结构对互联网…

babylon.js 2d_Babylon.js:超越2D网站

babylon.js 2d自从我们开始向Flash告别以来&#xff0c;网络已经取得了长足的发展。 现在&#xff0c;由于HTML 5及其JavaScript图形API名册&#xff0c;我们在动画插件中可以做的大部分工作都是浏览器固有的。 最重要的之一是WebGL&#xff0c;它使浏览器可以访问GPU并提供交互…