某拨猜网站遭小伙入侵,爆出惊天资金池_浏览器

访客4年前关于黑客接单769

近年来很多黑客把目标锁定到了暴利的伯才网站,很多伯才平台开设在境外,由于平台内的资金池非常大,从事的行业又很多都是非法行为,所以很多黑客就打起了“黑吃黑”的注意,对这种赌博网站进行渗透和入侵,下边分享一个国外黑客入侵某伯才网站全过程!

当然,大伙也可以私信我们,加群或者加入圈子,我们一起学习探讨!!!

对这种赌博网站,大多数都是存在很多xss和sql注入(主要还是xss比较多),另外一方面的话就是对类似的源码进行一个白盒测试,浏览器打开主页某个地址,弹出来一个“伯才网站”打开网站其实网站的程序跟普通伯才网站没什么两样,都是直接右上角注册,然后注册马上就可以玩各种彩票什么的。

*** 上看看这类程序有没有什么安全漏洞,但是没有找到什么有用的,相对来说,研究看看有没有什么新的渗透这类网站的方式,其实看了整个网站,功能测试了多遍没有发现什么较大的安全漏洞。

测试支付接口的时候,他们很多地方都是直接要求用户转账来充值,充值有很多种方式,其中就有一个接口就是直接可以支付宝支付,输入个300米直接跳转到一个支付二维码。

直接访问这个接口主页,是一个支付平台样子是这样的,还打着“某某科技”估计是想让人以为是正规的支付渠道。

来到一个商户登录页面,这里面进去肯定有不少功能测试。

其实在此过程中已经对网站做了不少测试,在过程中把没必要写入的都省略掉了,所以过程都是直接写重点,挖掘的过程耗费比较长时间去找

其中我在一个 *** 页面找到多个有权限才可触碰到的操作js请求,但是其中有两个位置可以直接无权限请求,所以在测试漏洞过程中对于每一个点都要加以测试。

上图是js截图,像这样的还有十几条请求,简单的组合成post请求,可以发现请求返回 true 这样的返回包

但是在接下来简单输入个单引号直接就报错 sql错误信息,对多个字符进行测试,发现就单引号会报错,那肯定有问题的,测试and证明了存在SQL注入

1' and(select length(database())) = 18 and '1'='

18时报错证明长度18

过程大家都懂,得到了多个商户密码,其次这个网站一共就3个商户都是他们“赌博网站”的,登录之一个查看。

里面好几个银行卡号,其中账户里面有100多万人民币

他们还有一个后台,后台不方便截图出来,敏感内容较多,是这个支付接口的后台。

标签: 好话题

相关文章

开酒店记录能消除吗_网上怎么查开酒店记录

开酒店记录能消除吗_网上怎么查开酒店记录 有态度/有深度/有温度 关注 知名去中心化交易所和Token智能合约平台Bancor在昨日遭到黑客攻击,黑客利用其智能合约存在的安全漏洞,盗取了总价值超...

Quidd出现数据泄露:近400万注册用户受到影响_Quidd

尊重消费者的选择权力,更重要的是保护私有产权,这应该是社会的共识。有此共识之后,我们再回头来审阅所谓的家电到期报废的建议,很显然,看上去很美好,实施起来,却是根本不接地气。没有可行性,无法操作的建议,...

怎么窃听老婆的电话微信_微信

女人在感情上其实是很敏感的,一句话很有可能就会让自己想太多,但是女人对待感情的认真程度是一般人所想象不到的,当一个男人如果能做到下面这些说明他是真的很在乎你,那在窃听你的电话微信也是没有意义的。 怎...

免费获得正版ACDSee官方中文版许可证代码

 新闻来源:小影's Blog   为了感谢多年来广大用户对ACDSee产品的支持及厚爱,ACDSee现与《电脑迷》杂志合作推出真情回馈, 免费赠送许可证代码活动。大名鼎鼎的ACDSee相信不怎么需要...

你好我想恢复老公删除的微信聊天记录和通话记录-免费接单黑客QQ

你好我想恢复老公删除的微信聊天记录和通话记录-免费接单黑客QQ 贵阳某高校网站主页遭黑客攻击登录页被非法篡改成非法有害信息。贵阳某广告公司主页被犯罪分子挂上非法信息。一个网站有非法的相关信息。他们都...

这样对你的男人最好分手 6大步骤

如果有一个男人真的爱你,那么他会和你在一起,试着了解你的一切,真的喜欢会让他的心只有你一个人。 这样对你的男人最好分手 1. 当时,他觉得你做的任何事情都很有魅力,就像很多人说的:如果像你这样的人...