某拨猜网站遭小伙入侵,爆出惊天资金池_浏览器

访客3年前关于黑客接单741

近年来很多黑客把目标锁定到了暴利的伯才网站,很多伯才平台开设在境外,由于平台内的资金池非常大,从事的行业又很多都是非法行为,所以很多黑客就打起了“黑吃黑”的注意,对这种赌博网站进行渗透和入侵,下边分享一个国外黑客入侵某伯才网站全过程!

当然,大伙也可以私信我们,加群或者加入圈子,我们一起学习探讨!!!

对这种赌博网站,大多数都是存在很多xss和sql注入(主要还是xss比较多),另外一方面的话就是对类似的源码进行一个白盒测试,浏览器打开主页某个地址,弹出来一个“伯才网站”打开网站其实网站的程序跟普通伯才网站没什么两样,都是直接右上角注册,然后注册马上就可以玩各种彩票什么的。

*** 上看看这类程序有没有什么安全漏洞,但是没有找到什么有用的,相对来说,研究看看有没有什么新的渗透这类网站的方式,其实看了整个网站,功能测试了多遍没有发现什么较大的安全漏洞。

测试支付接口的时候,他们很多地方都是直接要求用户转账来充值,充值有很多种方式,其中就有一个接口就是直接可以支付宝支付,输入个300米直接跳转到一个支付二维码。

直接访问这个接口主页,是一个支付平台样子是这样的,还打着“某某科技”估计是想让人以为是正规的支付渠道。

来到一个商户登录页面,这里面进去肯定有不少功能测试。

其实在此过程中已经对网站做了不少测试,在过程中把没必要写入的都省略掉了,所以过程都是直接写重点,挖掘的过程耗费比较长时间去找

其中我在一个 *** 页面找到多个有权限才可触碰到的操作js请求,但是其中有两个位置可以直接无权限请求,所以在测试漏洞过程中对于每一个点都要加以测试。

上图是js截图,像这样的还有十几条请求,简单的组合成post请求,可以发现请求返回 true 这样的返回包

但是在接下来简单输入个单引号直接就报错 sql错误信息,对多个字符进行测试,发现就单引号会报错,那肯定有问题的,测试and证明了存在SQL注入

1' and(select length(database())) = 18 and '1'='

18时报错证明长度18

过程大家都懂,得到了多个商户密码,其次这个网站一共就3个商户都是他们“赌博网站”的,登录之一个查看。

里面好几个银行卡号,其中账户里面有100多万人民币

他们还有一个后台,后台不方便截图出来,敏感内容较多,是这个支付接口的后台。

标签: 好话题

相关文章

什么软件能查开过房记录?开宾馆记录可以查到吗

【编者按】女子住进宾馆,男子“别有用心”两次打开房门“查房”:女子吓懵 出门在外,入住宾馆是在平常不过的事情了。宾馆不仅方便了我们在外出行,也给我们提供了很多服务。 但是会有宾馆住着好好地,突然就有...

浙江市民政局:扎实推进 互联网+监管工作_腾讯科技

互联网、大数据等信息技术的应用不仅促进了企业的发展,也逐渐改变了传统的政务服务及监管方式。如今,为了更好的为人民服务,浙江省绍兴市非常重视“互联网+监管”执法平台的应用,并在技术上加大推广。 为认真...

微信不用短信验证怎么登陆,对方知道吗?

微信作为现当今使用最为频繁的社交软件,在互联网快速发展的当今社会是很重要的一个社交互动聊天平台,凭借自身用户优势,它发展越来越好,但是也引发了一系列的问题,微信登陆怎么不用验证码就轻而易举的登陆上去对...

Microsoft继续通过Linux直接访问Windows文件_微软

微软已宣布Windows用户很快就能直接从他们的系统访问Linux文件。根据博客文章,今年4月推出的下一代Windows 10将使用户能够从文件资源管理器访问Linux文件并通过命令行进行编辑。这将更...

黑客教你3分钟找微信 专门破微信密码的软件_微信密码

黑客教你3分钟盗微信,专门破微信密码的软件,当前各大厂商都敌手机数据举行加密,微信等应用也对谈天纪录举行加密。不过,在电脑消息平安领域,并无统统平安的加密技巧。手机也是云云。手机硬件和应用加密得再好,...

没有密码怎么查看老婆的微信聊天记录 黑客可以破解对方微信密码不

没有密码怎么查看老婆的微信聊天记录 黑客可以破解对方微信密码不 ‘’野外露营是旅游最接近大自然方式,这种几乎接近古人的以天为盖地为庐露营,约上三五好友帐篷边看星星看月亮,从诗词歌赋谈到人生哲学,何其...