记录一次突破区块链交易所后台双因素认证

访客4年前关于黑客接单906

最近做项目的时候,遇到一个区块链交易所,从渗透这块走估计挺难,所以花了不少时间,打入敌人内部获取了不少信息,通过观察发现几个疑似管理员,在微信群里深入交流之后,获取了不少 *** 和 *** 账号。

1612170213_6017c3e5846a412fc77b6.png!small

给大家po一张手工写的一些重要信息,全部打码了,整整两张A4纸,请大家忽略我这一手的草书,谢谢!

1612170232_6017c3f8987186ee460c9.jpg!small

这里重点讲如何突破的,在获取到信息之后,结合区块链网站信息,居然没有找到后台,在经过一段时间的排查,通过ICO图标找到了一个关联域名,很有意思的是,后台是个独立域名,和该区块链交易所的域名没有实质性的关联。

1612170266_6017c41a208eca5acd3dd.png!small

后台界面是这样的。

1612170299_6017c43b83f4f7d4e30c9.png!small

随便输入一个账户显示:

1612170328_6017c458c812b31676081.png!small

由此可以判断用户存在与否,后来试了各种用户名字典,都没有,在这里还有一点,爆破超过50次以后,所以发送的数据包都会失败,呜呜呜

于是猜测,管理员用户名应该是 *** 号码,经过后面测试, *** 邮箱也是用户名的登录范围。

1612170360_6017c478d03734606c996.png!small

对前面收集手机号, *** 邮箱等信息进行整理,顺带对 *** 号的关联手机号进行查询,最后获取到了一组,手机号+邮箱的组合。

1612170378_6017c48a91873bd213d2b.png!small

尝试登录,用户名存在后会显示:

1612170413_6017c4ad2c0838aaef989.png!small

经过尝试, *** 邮箱与手机号都可以登录该后台,但是, *** 邮箱需要邮箱验证码,手机号码需要谷歌验证码,注意,在这里,我通过社工,在历史密码中尝试出了登录密码。

1612170731_6017c5eb14e88fc845523.png!small

谷歌验证码,这种双因素认证我是没办法了,除非去把他手机偷过来,所以,只能通过 *** 邮箱验证码试试了,没办法,只能是智慧黑客,在线盗号了。

运气王就是这样,利用刚刚登陆后台的密码,在360极速浏览器尝试登录 *** 邮箱,显示 *** 环境存在风险?不是密码错误吗?感觉是对的。

1612170785_6017c62114e2440bd8ecf.jpg!small

然后想到一个问题,异地登录不行,最后通过在线沟通,利用火绒剑,在微信弹语音的方式,获取了该人的登录IP,查看位置,显示在深圳。

好家伙,这还能有假?直接上个深圳的 *** 。

1612170955_6017c6cb4ca232fa09362.png!small

设置 *** 之后发现还是一样的, *** 环境有问题,突然想到,可能是同浏览器的问题,于是呼,换了一个深圳的IP,换了一个谷歌浏览器登录邮箱,这次又不一样了。

1612175425_6017d841c536bee197fff.jpg!small

手机号和 *** 都关联上了,但是,你TM这不是在为难我胖虎?要逼我过去深圳偷手机才行么?

当然了,办法还是要想的,期间尝试了登陆 *** ,但是需要手机扫描二维码,所以放弃,既然不行,那就在换个IP,在换个浏览器,直接拉入了EDGE浏览器。

1612175485_6017d87dc5c42fc56719e.png!small

瞧瞧这可爱的大宝贝,居然成功登录了。

1612175629_6017d90d1107195947d38.png!small

最后顺手发送验证:

1612175636_6017d91469db2c7398ba8.png!small

相关文章

千岛之国是哪个国家?千岛之国指的是哪里

千岛之国是哪个国家?千岛之国指的是哪里

说起地球的格局相信很多人都知道,其中有四大洋,七大洲,五十四个海,但如果你要问全世界有多少个岛屿,那么最少都有十万个之多,别看这个数量很多,但其实其中岛屿有大有小,而在全世界中,其实有一个国家,就名为...

房产知识:佳怡花园户型图房子的五证怎样

相信现在有很多的朋友们对于佳怡花园户型图房子的五证怎样办理谁知道呢都想要了解吧,那么今天小编就来给大家针对佳怡花园户型图房子的五证怎样办理谁知道呢进行一个介绍吧,希望小编介绍的内容能够为大家起...

踯躅怎么读?

踯躅怎么读?

踯躅怎么读?踯躅是什么意思?很多人在生活、学习中遇到“踯躅”这个词,大家都不知道怎么读这两个生僻字。你想知道这些有趣的生僻字怎么读吗?豪友网专门精心整理了生僻字怎么读相关的内容,为你释疑解惑!   ...

我在网上找的黑客(免费黑客网)

楼主.很认真的跟你说.你仔细看看它们发的网站.都是收费的!邀请码什么的.咱们都是为了学习技术.不要成了它们赚钱的机器!我推荐给你一个免费的.技术又。 hao123网国内出名的黑客网站: 80x86...

日本黑客门咋回事(日本黑客攻击)

日本黑客门咋回事(日本黑客攻击)

日本政府网站遭黑客攻击,当地该如何提高防范意识避免类似情况的发生... 1、意识到网络安全的重要性,了解常见的网络攻击方式和防护措施。 保持软件和系统的更新,及时安装各种安全补丁,避免使用已经过期的软...

支票日期的填写方法(老会计分享各种支票日期的填写方法)

支票日期的填写方法(老会计分享各种支票日期的填写方法) 常见支票分为现金支票、转账支票。在支票正面上方有明确标注。现金支票只能用于支取现金(限同城内);转账支票只能用于转账(限同城内,包括北京、上海...