记一次攻击钓鱼网站

news/2024/5/12 15:48:00/文章来源:https://blog.csdn.net/qq_39985298/article/details/115211648

前言

一天我加班到很晚才回家,一打开steam,突然有人加我好友,我欣然接受,没想到这人上来就问我能不能给他投票,我一眼识破这肯定是想盗号啊,果不其然,他发来一个钓鱼网站。这个钓鱼网站是为了模仿5E对战平台,但模仿的非常拙劣。
网址:https://www.5weplay.com

公共资源举报

在这里插入图片描述

这个网站做的非常简单,主页面和一个登陆页面,主页面点啥都会让你跳转到登录页面,毕竟是为了盗号嘛,自然是想方设法要你登录。
在这里插入图片描述

这个登录界面做的不错(这根本就是拷贝的steam官方登录界面嘛,实则毫无工作量)
整个网站只有一个post请求,就是登录操作,可以说是非常简单了。
大晚上我只想打会儿游戏,只简单的浏览了一下网站,发现它用的大部分图片资源,都是国内一家图片免费托管平台,而且这个平台写明了欢迎举报违法资源,于是我就举报了,没想到迅速得到了反馈~~
在这里插入图片描述

这图片托管网站真不错

于是这个钓鱼网站充满了裂图,我想这总没人会被骗了吧~于是快乐的去打游戏了。

压力测试

大约过了一礼拜吧,闲暇中我突然想起这个钓鱼网站,跟同事讨论了一下怎么攻击,但这个网站只有一个post请求入口,属实不好搞,虽然一看就是用的很老的php框架,但sql注入这种攻击早就没啥用了,那好吧,干脆搞最简单的dos攻击呗,俺来给它上上压力测试!

先用fiddler抓包,整个请求非常简单

POST https://5weplay.com/auth.php HTTP/1.1
Host: 5weplay.com
Connection: keep-alive
Content-Length: 37
sec-ch-ua: "Google Chrome";v="89", "Chromium";v="89", ";Not A Brand";v="99"
Accept: */*
X-Requested-With: XMLHttpRequest
sec-ch-ua-mobile: ?0
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/89.0.4389.90 Safari/537.36
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Origin: https://5weplay.com
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: https://5weplay.com/openids/login?openid.ns=http%3A%2F%2Fspecs.openid.net%2Fauth%2F2.0&openid.mode=checkid_setup&openid.return_to=https%3A%2F%2Fhttps://5weplay.com%2F%3Flogin&openid.realm=https%3A%2F%2Fhttps://5weplay.com&openid.ns.sreg=http%3A%2F%2Fopenid.net%2Fextensions%2Fsreg%2F1.1&openid.claimed_id=http%3A%2F%2Fspecs.openid.net%2Fauth%2F2.0%2Fidentifier_select&openid.identity=http%3A%2F%2Fspecs.openid.net%2Fauth%2F2.0%2Fidentifier_select
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: __cfduid=d6df01f69d03726278561f2a25a79af961615814719; timezoneOffset=28800,0; FAKER_clear=40d89620b8fc7bbcbe856044cf3f0a14; 72766ab2b1c85af98adbbb9683600fdf=qqyaf5t47xc4a27; 2dxvogojlcccaa4=ek(.i%3Fg9saxvnym%23jzcw; cc053c564bdd3ff1973e724dfe360370=r9rnsYssGY; c7c5f3f1221e0fd7126c33554239d002=7fba18238ae53605b3a8a20fa6abc399; c29d1ae6e7d2bcdd0378dff39723d745=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%3D%3Dform-data:
doAuth=1&login=terert&password=wwerwq

用jmeter给它上点对抗~
在这里插入图片描述

构造好header后,设置一下线程数和循环次数(我这里比较懒,发送的登录信息全是一个,可以自己写个字典遍历一波),

在这里插入图片描述

设了10个线程,循环1000次,一共1万次请求,一开始对方服务器还顶得住,没一会儿就全报403错误了……服务崩了,哈哈
在这里插入图片描述

后续

估计没多久,对方的服务又会恢复正常,甚至很可能会把我ip拉黑,不过问题不大,我还有两台云服务器,到时候在服务器上攻击它~

进一步的想法,在服务器上,开定时脚本,检测他的服务是否恢复(这个也简单,http code返回200就行),一旦恢复就开始压测……有后续再记录吧

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_842065.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

跨网站请求伪造攻击

2019独角兽企业重金招聘Python工程师标准>>> 攻击者伪造目标用户的HTTP请求,然后此请求发送到有CSRF漏洞的网站,网站执行此请求后,引发跨站请求伪造攻击。 攻击者利用隐蔽的HTTP连接,让目标用户在不注意的情况下单击这…

C# 网站-数据库读取-查询功能的实现

apsx 页面: GridView 控件,Button控件,TextBox控件 aspx.cs页面 using System; using System.Data; using System.Configuration; using System.Web; using System.Web.Security; using System.Web.UI; using System.Web.UI.WebControls; using System.Web.UI.WebControls.Web…

如何用IIS让局域网内的人都能访问我的电脑上的本地网站

装好IIS后 (不会安装下面有一个视频 或者百度IIS教程) https://www.bilibili.com/video/av9104866?t246 之后配置防火墙 http://www.win7zhijia.cn/win10jc/win10_24322.html

Java小应用目录快速变网站

1. 简介 快速将一个目录变成静态站点的Java小应用 2. 程序下载 https://github.com/broncho/oss/raw/master/blog/directory-website-1.0.0.jar 3. 依赖环境 JRE 1.6 4. 使用说明 5. 运行

对动态网站收集的注册信息进行处理

这篇blog是接着上篇 第一个动态网站的心得–细数建站跳过的坑! 写的,主要是对网站的云服务器上的access数据库导出来的数据进行处理加工。 数据类型和内容 access数据库userinfo的info表格下,一共有以下六个字段: number &…

基于Html的SEO(很基础,更是前端必须掌握之点)

2019独角兽企业重金招聘Python工程师标准>>> Html代码seo优化最佳布局&#xff0c;实例讲解 众所周知&#xff0c;搜索引擎对html代码是非常优化的&#xff0c;所以html的优化是做好推广的第一步。一个符合seo规则的代码大体如下界面所示。 1、<!–聚酯多元醇&am…

大型网站技术架构(一)大型网站架构演化

2019独角兽企业重金招聘Python工程师标准>>> 看完了有一本书&#xff0c;就应该有所收获&#xff0c;有所总结&#xff0c;最近把《大型网站技术架构》一书给看完了&#xff0c;给人的印象实在深刻&#xff0c;再加上之前也搞过书本上讲的反向代理和负载均衡以及ses…

大型网站技术架构(二)架构模式

2019独角兽企业重金招聘Python工程师标准>>> 每一个模式描述了一个在我们周围不断重复发生的问题及该问题解决方案的核心。这样&#xff0c;你就能一次又一次地使用该方案而不必做重复工作。 所谓网站架构模式即为了解决大型网站面临的高并发访问、海量数据、高可靠…

5个适合零基础练习的Python刷题网站

知乎上有人问&#xff0c;有没有适合新手练习 Python 的做题类网站&#xff1f; 根据我刷题找资料的经验&#xff0c;推荐以下5个Python练习网站&#xff0c;都很良心 1、Github 这不是一个专门的刷题网站&#xff0c;而是代码托管平台&#xff0c;里面有数百万个Python项目…

爬虫python学习代码记录3-抓取某电商网站的商品数据

Python3 爬虫、数据清洗与可视化实战 第4章 大型爬虫案例&#xff1a;抓取某电商网站的商品数据 目录 抓取某电商网站的商品数据 封装代码&#xff0c;提高可读性 写一个程序test.py定时监控运行结果 爬虫效率优化 抓取某电商网站的商品数据 # 第4章 大型爬虫案例&#x…

鸿蒙os报名入口,鸿蒙os2 0公测版报名链接网站入口

鸿蒙OS2.0现在已经开启了招募活动&#xff0c;在手机中我们可以通过报名的方法来提前体验到这个系统&#xff0c;那么鸿蒙OS2.0公测招募怎么报名吧&#xff0c;下面就来本文中看看鸿蒙OS2.0公测招募报名网址以及报名条件说明介绍吧!鸿蒙OS2.0测试版资格申请网址鸿蒙OS2.0公测招…

太赞了,京东研发一哥力荐的高可用网站构建技术PDF,备好水,慢慢啃

学习是一种基础性的能力。然而&#xff0c;“吾生也有涯&#xff0c;而知也无涯。”&#xff0c;如果学习不注意方法&#xff0c;则会“以有涯随无涯&#xff0c;殆矣”。 学习就像吃饭睡觉一样&#xff0c;是人的一种本能&#xff0c;人人都有学习的能力。我们在刚出生的时候…

终于拿到了2022阿里技术专家分享的552页大型网站架构实战PDF文档

说在前面 在笔者职业生涯的开端&#xff0c;曾参与了一个合同额每年亿元级的软件项目。 该项目有一个独特的架构&#xff0c;可以让开发人员近似千人一面地完成开发工作&#xff0c;加之该项目有严谨的项目管理流程&#xff0c;使得它迭代十几年至今。 之后参与了一个不太成…

随手记:发布网站时报错;文件创建完第一次无法写入数据

一、Asp.Net网站生成没问题&#xff0c;发布时报错&#xff1a;未能获得项目引用“XXX”的依赖项 解决方案&#xff1a;配置改成“Debug-any cpu” 补充&#xff1a;如果使用Release-any cpu&#xff0c;需要检查相关联的项目中Release文件夹中&#xff0c;可能缺少相关联的dll…

京东技术负责人纯手写:小团队构建大网站中小研发团队架构实战

本书结合作者近几年的工作经验&#xff0c;总结了一套可直接落地、基于开源、成本低、可快速搭建的中小研发团队架构实践方法。本书共5篇22章&#xff0c;开篇是本书的导读;架构篇是设计思想的提升&#xff0c;包括企业总体架构、应用架构设计、统- -应用分层等;框架篇主讲中间…

phpcms实现mysql读写分离_五指CMS(wuzhicms)开源网站管理系统 v4.1.0 简体中文 UTF8 正式版...

五指CMS(wuzhicms)开源网站管理系统简介五指cms由原phpcms V9 负责人王参加主导开发&#xff0c;前后台界面采用html5css3技术&#xff0c;可以进行跨屏、跨设备管理内容&#xff0c;极大的提升了用户体验。五指CMS(wuzhicms)开源网站管理系统功能特点描述模型化设计&#xff1…

一些Java技术相关的博客,专栏,和技术学习网站推荐?

推荐两个视频学习网站 慕课网 第一个推荐的学习网站应该是慕课网&#xff08;慕课网私聊我打钱哈&#xff01;&#xff09;&#xff0c;在我初学的时候&#xff0c;这个网站对我的帮助挺大的&#xff0c;里面有很多免费的课程&#xff0c;也有很多付费的课程。如果你没有特殊…

Chrome浏览器安装插件提示“无法从该网站添加应用,拓展程序或脚本”解决办法

新版的Chrome&#xff0c;只可以在官方商店中安装扩展。 准确的说&#xff0c;从主版本号67开始&#xff0c;以后所有版本的Chrome&#xff0c;都无法安装离线插件。 查看chrome版本的方法&#xff0c;在chrome地址栏&#xff0c;输入chrome://version/&#xff0c;回车就能查…

如何解决电商网站超卖现象

所谓超卖现象举例&#xff1a;比如某商品的库存为1&#xff0c;此时用户1和用户2并发购买该商品&#xff0c;用户1提交订单后该商品的库存被修改为0&#xff0c;而此时用户2并不知道的情况下提交订单&#xff0c;该商品的库存再次被修改为-1这就是超卖现象。 究其深层原因&…

Cisco官方网站悄然换标

10月2日&#xff0c;就在所有中国人欢度国庆佳节之际&#xff0c;可能是思科(cisco)历史上最大的市场活动悄然启动。就在今天&#xff0c;51cto.com记者发现&#xff0c;思科网站全面改版&#xff01;其实&#xff0c;改版的内容不大&#xff0c;主要就是logo的改变。记者发现&…