大横幅1
大横幅2
到期时间:永久 到期时间:推广
小横幅3 小横幅4
  1. 当前位置:网站首页 > 技术教程

实战爆破某代刷网


0x01 前言

今天闲来无事,在网上冲浪看帖,看到有个人发了一个D.S网站链接,出于好奇就点进去看了下,一看,好家伙,业务还挺多啊。可惜都要钱,咱可没钱!实战 | 对某D.S网站的渗透测试

0x02 尝试爆破

然后便想看看有没有办法白嫖,哦不,是想热心的帮忙友情检测一下。其实这种D.S系统之前也有了解过,总的来说,安全性还是比较高的,基本没什么漏洞,所以就没想着去尝试系统中的漏洞
而是首先想到找一找后台地址,尝试一下弱口令,看能否进入后台,网站管理员使用了过于简单的弱口令,这种事情很常见,毕竟,人 是系统安全中最薄弱的环节。
进入登录页面
实战 | 对某D.S网站的渗透测试

尝试了常见的弱口令,不出我所料都失败了,看来要收集一下信息,生成字典然后进行爆破。

 

0x03 信息收集

首先查询了一下网站的 whois 信息,运气挺好,直接查到了名字 林* 和 qq 邮箱,其中 qq 邮箱账号和网站首页所留的 qq 号是一致的,都是 158xxxxxx。实战 | 对某D.S网站的渗透测试

又用这个 qq 号尝试添加好友搜了一下,得到了对方的出生月日和年龄,虽然不一定正确,但是先记录一下,没有去加好友,这样容易暴露。

 

0x04 再次爆破

用收集到的信息去生成字典,然后使用 burp 开始爆破。实战 | 对某D.S网站的渗透测试

喝瓶肥宅水慢慢等。。。

实战 | 对某D.S网站的渗透测试实战 | 对某D.S网站的渗透测试

运气还挺好,爆破出来了!

 

0x05 登录后台

用账号密码登录后台,成功登录。

实战 | 对某D.S网站的渗透测试

 

看到余额我惊了,这。。。这么有钱的吗?

 

当时立马就想给自己冲个永久会员了。

实战 | 对某D.S网站的渗透测试

想了想还是忍住了,毕竟咱是友情检测。

 

0x06 爆破root

到这里已经拿下了网站的权限了,但我并不满足,我的目标可是拿 shell 。使用 nmap 扫描发现 22 端口开放,直接尝试用户名 root ,密码使用刚刚爆破出的网站密码,成功登录服务器!

0x07 问题反馈

最后还是加了一下网站管理员的 qq,和他说了一下,让他改了一下密码,作为报答他给我送了一年 qq 会员。

 

唉,我真的没想白嫖呀

 


本文最后更新于2023-3-13,已超过 3个月没有更新,如果文章内容或图片资源失效,请留言反馈,我们会及时处理,谢谢!
获取更多资讯请加入交流群

    协助本站SEO优化一下,谢谢!
    关键词不能为空
版权说明

本文地址:http://kirinbk.cn/post-1025.html
免责声明:本站文章仅用于科普及教育用途,远离犯罪!

发表评论

联系我们

在线咨询:点击这里给我发消息

QQ交流群:KirinBlog

工作日:8:00-23:00,节假日休息

扫码关注