会员
周边
众包
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
渗透测试中心
博客园
首页
新随笔
联系
管理
订阅
随笔- 467 文章- 1 评论- 66 阅读-
183万
记一次网络任务赚佣金骗局到溯源到个人的渗透实战
在鹰图中找TSRC资产准备挖腾讯SRC时候
看到此站点域名:qq.com.xxxx.top,标题为登录
第一感觉不是正经站应该是钓鱼站
whois查询到的
webpack打包的
这种站点基本都会有一些测试账号,试了试18888888888密码123456
看到这个基本确定这就是个做任务赚佣金的那种,主打的就是一个骗钱
F12翻找请求和js找到,加载的资源文件报错, 用的thinkphp但是没洞,真是IP也有了
找到后台伪装的挺好的叫xxx打卡系统
通过fofa查ip找到其他资产,ip访问发下是一个企业建站模版页面,ip后面加个admin跳到企业建站后台
实话这个真烂
在ip后面家入/x又是thinkphp5.0.5的笑死,验证存在rce
那个做任务赚佣金的站点还没有好好测简单收集信息,找到旁站进去了
基本上数据库配置都在data 或者config
md5解密管理员密码,进后台看看
其他信息不怎么关注,主要找站点管理员
1.敏感手机号通过推荐人号很频繁就是一个手机号,139xxxx
2.管理员登录日志分析:可疑ip定位在四川
3.通过手机号查到微信,和支付宝查到这个人
4.通过社工库查到此人QQ,微博以及本人照片
转载于原文链接:
https://mp.weixin.qq.com/s/9M0HEP1x-5Xt1JQeyVDrGA
分类:
经典渗透实战
好文要顶
关注我
收藏该文
微信分享
渗透测试中心
粉丝 -
870
关注 -
0
+加关注
0
0
升级成为会员
«
上一篇:
记一次对某个未成年禁入app的渗透测试
»
下一篇:
记一次对某灰色产业cms的代码审计
posted @
2024-01-05 11:44
渗透测试中心
阅读(
209
) 评论(
0
)
编辑
收藏
举报
刷新页面
返回顶部
登录后才能查看或发表评论,立即
登录
或者
逛逛
博客园首页
【推荐】还在用 ECharts 开发大屏?试试这款永久免费的开源 BI 工具!
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
相关博文:
·
记一次BC推广渗透实战
·
记一次对某杀猪盘站点的实战渗透
·
小迪安全课程笔记-2024-一-
·
记一次北京某大学逻辑漏洞挖掘
·
记一次运气非常好的服务器渗透经历
阅读排行:
·
TypeScript + Deepseek 打造卜卦网站:技术与玄学的结合
·
阿里巴巴 QwQ-32B真的超越了 DeepSeek R-1吗?
·
【译】Visual Studio 中新的强大生产力特性
·
10年+ .NET Coder 心语 ── 封装的思维:从隐藏、稳定开始理解其本质意义
·
【设计模式】告别冗长if-else语句:使用策略模式优化代码结构
公告
本博客长期更新:最新漏洞poc利用、渗透测试技巧、红蓝对抗、内网渗透和漏洞复现等文章干货,原则上第一时间会在知识星球中更新,星球会员享受更多权限查看,可通过扫描下方的二维码加入知识星球. 联系我:root@backlin.org 也可关注公众号“渗透测试研究中心”,回复相关关键字,可领取福利,回复QQ群,可加入交流群!
昵称:
渗透测试中心
园龄:
8年4个月
粉丝:
870
关注:
0
+加关注
<
2025年3月
>
日
一
二
三
四
五
六
23
24
25
26
27
28
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
1
2
3
4
5
搜索
常用链接
我的随笔
我的评论
我的参与
最新评论
我的标签
更多链接
我的标签
linux+apache+mysql+php环境搭建
(2)
msfvenom
(1)
mimikazhi Kerberos
(1)
Metasploit's Hardware Bridge
(1)
kali
(1)
随笔分类
ctf(40)
kali渗透(11)
web渗透(23)
安全运维(12)
靶机攻击(18)
代码审计(1)
红蓝对抗(20)
经典渗透实战(113)
漏洞复现(43)
漏洞总结(19)
内网渗透(46)
企业安全建设(18)
神器分享(6)
移动渗透(1)
淫技技巧(38)
应急响应(2)
域内渗透(26)
更多
随笔档案
2024年12月(5)
2024年11月(2)
2024年10月(16)
2024年9月(3)
2024年8月(2)
2024年7月(3)
2024年5月(9)
2024年3月(1)
2024年1月(45)
2023年12月(14)
2023年11月(2)
2023年9月(1)
2023年6月(2)
2023年5月(2)
2023年4月(4)
2023年3月(13)
2023年2月(15)
2023年1月(4)
2022年12月(8)
2022年11月(8)
2022年10月(6)
2022年9月(7)
2022年8月(6)
2022年3月(1)
2022年1月(43)
2021年12月(26)
2021年11月(2)
2021年8月(2)
2021年7月(1)
2021年5月(1)
2021年4月(1)
2021年1月(5)
2020年12月(7)
2020年11月(7)
2020年10月(4)
2020年8月(3)
2020年6月(4)
2020年5月(1)
2020年2月(1)
2019年9月(7)
2019年8月(4)
2019年7月(2)
2019年6月(5)
2019年5月(2)
2019年4月(6)
2019年3月(26)
2019年2月(8)
2019年1月(4)
2018年12月(9)
2018年11月(3)
2018年10月(2)
2018年9月(5)
2018年8月(11)
2018年7月(3)
2018年6月(5)
2018年5月(7)
2018年3月(9)
2018年1月(1)
2017年12月(4)
2017年11月(4)
2017年9月(4)
2017年8月(10)
2017年7月(5)
2017年6月(6)
2017年5月(15)
2017年4月(6)
2017年3月(1)
2017年2月(2)
2016年11月(1)
2016年10月(2)
更多
相册
image(1)
友情链接
klionsec
evi1cg
SOMD5
入侵者在线
三好学生博客
wolvez
阅读排行榜
1. Meterpreter命令详解(142990)
2. ThinkPHP 5.x远程命令执行漏洞分析与复现(100625)
3. XML外部实体(XXE)注入详解(96872)
4. smb(ms17-010)远程命令执行之msf(42642)
5. xpath注入详解(34458)
评论排行榜
1. XML外部实体(XXE)注入详解(8)
2. Meterpreter命令详解(7)
3. 第五届美团网络安全高校挑战赛团体初赛writeup(3)
4. ActiveMQ反序列化漏洞(CVE-2015-5254)复现(3)
5. MHN蜜罐系统建设(2)
推荐排行榜
1. XML外部实体(XXE)注入详解(16)
2. Meterpreter命令详解(10)
3. 堆叠注入详解(6)
4. xpath注入详解(5)
5. 文件上传漏洞详解(4)
最新评论
1. Re:记一次web登录通杀渗透测试
这个图有点糊了 看不太清呀大佬
--阿鑫的哥哥
2. Re:CVE-2020-1938 :Apache Tomcat AJP 漏洞复现和分析
只能读ROOT目录下的
--微光-
3. Re:实战攻防演习之红队
牛~
--规格严格-功夫到家
4. Re:REDELK的安装和使用
很好~
--规格严格-功夫到家
5. Re:记一次违法网站的渗透经历
求一份字典
--youniu
点击右上角即可分享
AI IDE Trae
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· TypeScript + Deepseek 打造卜卦网站:技术与玄学的结合
· 阿里巴巴 QwQ-32B真的超越了 DeepSeek R-1吗?
· 【译】Visual Studio 中新的强大生产力特性
· 10年+ .NET Coder 心语 ── 封装的思维:从隐藏、稳定开始理解其本质意义
· 【设计模式】告别冗长if-else语句:使用策略模式优化代码结构