近年来很多黑客把目标锁定到了暴利的伯才网站,很多伯才平台开设在境外,由于平台内的资金池非常大,从事的行业又很多都是非法行为,所以很多黑客就打起了“黑吃黑”的注意,对这种赌博网站进行渗透和入侵,下边分享一个国外黑客入侵某伯才网站全过程!
当然,大伙也可以私信我们,加群或者加入圈子,我们一起学习探讨!!!
对这种赌博网站,大多数都是存在很多xss和sql注入(主要还是xss比较多),另外一方面的话就是对类似的源码进行一个白盒测试,浏览器打开主页某个地址,弹出来一个“伯才网站”打开网站其实网站的程序跟普通伯才网站没什么两样,都是直接右上角注册,然后注册马上就可以玩各种彩票什么的。
*** 上看看这类程序有没有什么安全漏洞,但是没有找到什么有用的,相对来说,研究看看有没有什么新的渗透这类网站的方式,其实看了整个网站,功能测试了多遍没有发现什么较大的安全漏洞。
测试支付接口的时候,他们很多地方都是直接要求用户转账来充值,充值有很多种方式,其中就有一个接口就是直接可以支付宝支付,输入个300米直接跳转到一个支付二维码。
直接访问这个接口主页,是一个支付平台样子是这样的,还打着“某某科技”估计是想让人以为是正规的支付渠道。
来到一个商户登录页面,这里面进去肯定有不少功能测试。
其实在此过程中已经对网站做了不少测试,在过程中把没必要写入的都省略掉了,所以过程都是直接写重点,挖掘的过程耗费比较长时间去找
其中我在一个 *** 页面找到多个有权限才可触碰到的操作js请求,但是其中有两个位置可以直接无权限请求,所以在测试漏洞过程中对于每一个点都要加以测试。
上图是js截图,像这样的还有十几条请求,简单的组合成post请求,可以发现请求返回 true 这样的返回包
但是在接下来简单输入个单引号直接就报错 sql错误信息,对多个字符进行测试,发现就单引号会报错,那肯定有问题的,测试and证明了存在SQL注入
1' and(select length(database())) = 18 and '1'='
18时报错证明长度18
过程大家都懂,得到了多个商户密码,其次这个网站一共就3个商户都是他们“赌博网站”的,登录之一个查看。
里面好几个银行卡号,其中账户里面有100多万人民币
他们还有一个后台,后台不方便截图出来,敏感内容较多,是这个支付接口的后台。
这两天的时间安排明显比较合理,至少自己是这样感觉:阅读的时间比以前多了不少,自己也能静下心来一页一页书慢慢地品读,这种感觉许久不见,而且看的书也不少以前的那些短文章,杂志里的文字,而是一本本比较厚实的...
黑客可以查到老公的微信聊天记录吗?怎么防止呢-免费接单黑客QQ 今天我跟朋友分享几个圈子里才知道的赚钱项目,我算你们口中的网红了?我是做自媒体的,百万级别博主。 有人说现在合法的 来钱最快的一个...
先办事后付款的黑客_先做再付黑客联系方式 雅虎将面临一项集体诉讼,指控其监视用户的电子邮件,以提高其广告收入。在一位加州法官裁定任何从2011年10月2日发送或收到电子邮件的雅虎邮件用户可以起诉后,...
用什么洗发水洗头去头屑作用好 首先要勤洗头,中医研究院西苑医院的苗青医生讲,每一根头发都有与其相连的皮脂。 但是据有关专家称,使用去头屑洗发水并不是对付头皮屑的最好办法。过于频繁地使。 烫完发后,头...
如何查看老婆和别人的微信聊天记录 没有密码如何查看老公的微信 图片来源:ZDNet 恶意软件大多数是木马和病毒的结合体。 传播途径多,隐蔽机制好。 一旦执行攻击,则会让用户烦不胜烦。 Xhe...
意大利电邮email.it服务商遭入侵,近60万用户资料外泄,Email.it作为一种特地为片面或企业供应的电子邮件办理计划,可凭据用户需要接纳性格化域名,并按所需存储空间收费。两年前,一个黑客构造宣...