又一个登陆框引起的血案

访客5年前关于黑客接单1025

继前次登陆框引起的血案这个文章之后,时隔一个月笔者又写了续集,呃……升华版。
0×00 文章内容结构图

0×01 信息走漏
运用走漏的信息能够大大添加咱们的可测验点,然后添加咱们的成功率。
1. HTML源代码
必看的肯定要属HTML源代码了,源代码里包含了下面所说的 *** 文件。HTML源代码会走漏许多信息,像程序员未删去的注释、灵敏途径等都可能在HTML源代码中找的到,历来添加发现缝隙的成功率。
2. *** 文件
许多 *** 文件中会走漏其他途径,或许灵敏函数等。走漏其他途径能够添加咱们能够测验的点,走漏一些灵敏函数能够完成未授权拜访等歹意操作。
3. 其他灵敏文件
还能够运用其他途径取得到的文件,如爆炸、爬虫等其他办法得到的灵敏文件,可能会发现日志文件、配置文件、网站的其他事务页面等。
0×02 点我链接登陆你的账号
这个问题多出现在第三方登陆功用中
1. 主站账号登陆
2. 微信登陆
3. *** 登陆
4. 微博登陆
5. ….
1. 一个二维码引领风流
呃,小石师傅是真男神,把我带进了米斯特,从此不知归路..……
子事务挑选运用主站账号扫码登陆时:

将二维转换为HTTP恳求(https://cli.im/deqr/)
能够发现只要一个TOKEN参数:

运用主站APP 扫码进行登录扫描之后,会弹出承认登录框以承认登录。在点击“登录”按钮的之后,发送如下POST数据包来进行登陆:
POST https://xxx.com/xxxx/confirm HTTP/1.1
….
token=xxxxx&source=passport&fingerprint=一大长串字符
删去finderprint参数,发现对恳求无影响=>删去
删去referer参数,发现对恳求无影响=>能够CSRF
将恳求办法改为GET型,发现失利=>只能结构表单进行CSRF
此刻受害者只要是主站登陆状况下,发送了咱们结构好的这个表单,那么我这儿就能够直接登陆他的账号。
2. 二维码又起风云
运用账号所绑定的微信登陆:

扫描之后发现不需要点击承认就登录了,和惯例的微信二维码扫描登录彻底不一样,这时候才发现本来这儿是运用的微信公众号绑定的账户去登录的,解析的二维码地址为:

条件:
受害者微信公众号绑定了账号;
受害者微信内点击咱们的链接,我这儿就这能够直接登陆了
0×03 绑架用户身份凭据
1. XSS绑架
子站运用主站账号登陆时,来来 *** N个数据包,通过我仔细观察,得出重要定论:
假如主站是登陆状况,那么拜访如下链接,主站便会回来身份凭据
通过测验发现:这个client_id参数有必要存在,可是没有什么影响,不会影响整个进犯。

然后,咱们便能够运用回来的这个链接来登陆受害者这个子站。为了取得呼应包里边Locatin的值,咱们能够运用该域下面的XSS来取得。
2. *** ON绑架
当然,假如发现此处回来的用户凭据如下格局,那么当然首要考虑到的就是json绑架了。

关于json绑架,我们能够移步key师傅博客
http://gh0st.cn/archives/2019-03-22/1
0×04 XSS
1.登陆时XSS

POST类型,测验修正改为GET类型:

发现成功弹窗,呃,即便不能修正成功,那么还能够组合CSRF一同运用。
2. 登陆成功时XSS

[1] [2] [3]  黑客接单网

相关文章

黑客中介接单_找黑客弄回诈骗的钱

四、 被进犯的设备品种不断扩大因为许多用户安全意识缺乏,导致许多NDay缝隙被黑客使用进行进犯。 2018年,有多个勒索软件宗族经过Windows体系缝隙或Web使用缝隙侵略Windows服务器。 其...

举报网络赌博有用吗

删除wls9_async_response.war和wls-wsat.war文件及相关文件夹并重启Weblogic服务。 具体路径为:/etc/init.d/apache2 start1、禁用远程桌面...

qq业务乐园网站_岳阳找黑客-如何在天涯上找黑客

「qq业务乐园网站_岳阳找黑客-如何在天涯上找黑客」HTML Application生成歹意的HTA木马文件;也是默许数据库地址。 现在传奇4F很多都是这个。 呵呵我刚还没事搞了个呢`解码后全体代码...

淘宝上怎样才能找到黑客接单服务器_黑客怎么找手机

模块(module)日志无3.运用暗码办理器来安排暗码,生成安全随机的暗码,主动登陆网站来维护数字财物和个人身份。 淘宝上怎样才能找到黑客接单服务器,黑客怎么找手机 InitializingBean...

查询身份证_怎么找黑客破解QQ空间的秘密-黑客帮忙找手机定位

安全公司们都知道guruincsite域名,依据Google Safe Browsing的数据,这个域名现已被用来感染8000多个域名。...

黑客接单网络诈骗_用黑客方法找手机

SplashData估量有简直10%的用户至少运用过这25个弱暗码中的一个,有3%的用户运用过123456这个最弱暗码。 int64 appcache_document_was_loaded_fro...