某拨猜网站遭小伙入侵,爆出惊天资金池

访客4年前关于黑客接单1278

近年来很多黑客把目标锁定到了暴利的伯才网站,很多伯才平台开设在境外,由于平台内的资金池非常大,从事的行业又很多都是非法行为,所以很多黑客就打起了“黑吃黑”的注意,对这种赌博网站进行渗透和入侵,下边分享一个国外黑客入侵某伯才网站全过程!

当然,大伙也可以私信我们,加群或者加入圈子,我们一起学习探讨!!!

对这种赌博网站,大多数都是存在很多xss和sql注入(主要还是xss比较多),另外一方面的话就是对类似的源码进行一个白盒测试,浏览器打开主页某个地址,弹出来一个“伯才网站”打开网站其实网站的程序跟普通伯才网站没什么两样,都是直接右上角注册,然后注册马上就可以玩各种彩票什么的。

某伯才网站遭小伙入侵,爆出惊天资金池。

*** 上看看这类程序有没有什么安全漏洞,但是没有找到什么有用的,相对来说,研究看看有没有什么新的渗透这类网站的方式,其实看了整个网站,功能测试了多遍没有发现什么较大的安全漏洞。

测试支付接口的时候,他们很多地方都是直接要求用户转账来充值,充值有很多种方式,其中就有一个接口就是直接可以支付宝支付,输入个300元直接跳转到一个支付二维码。

某伯才网站遭小伙入侵,爆出惊天资金池。

直接访问这个接口主页,是一个支付平台样子是这样的,还打着“某某科技”估计是想让人以为是正规的支付渠道。

来到一个商户登录页面,这里面进去肯定有不少功能测试。

某伯才网站遭小伙入侵,爆出惊天资金池。

其实在此过程中已经对网站做了不少测试,在过程中把没必要写入的都省略掉了,所以过程都是直接写重点,挖掘的过程耗费比较长时间去找

某伯才网站遭小伙入侵,爆出惊天资金池。

其中我在一个 *** 页面找到多个有权限才可触碰到的操作js请求,但是其中有两个位置可以直接无权限请求,所以在测试漏洞过程中对于每一个点都要加以测试。

某伯才网站遭小伙入侵,爆出惊天资金池。

上图是js截图,像这样的还有十几条请求,简单的组合成post请求,可以发现请求返回 true 这样的返回包

某伯才网站遭小伙入侵,爆出惊天资金池。

但是在接下来简单输入个单引号直接就报错 sql错误信息,对多个字符进行测试,发现就单引号会报错,那肯定有问题的,测试and证明了存在SQL注入

某伯才网站遭小伙入侵,爆出惊天资金池。

1' and(select length(database())) = 18 and '1'='

18时报错证明长度18

过程大家都懂,得到了多个商户密码,其次这个网站一共就3个商户都是他们“赌博网站”的,登录之一个查看。

某伯才网站遭小伙入侵,爆出惊天资金池。

里面好几个银行卡号,其中账户里面有100多万人民币

某伯才网站遭小伙入侵,爆出惊天资金池。

他们还有一个后台,后台不方便截图出来,敏感内容较多,是这个支付接口的后台。

相关文章

什么叫数据库营销?数据库营销技巧(新手必看

什么叫数据库营销?数据库营销技巧(新手必看

进入2012年,大数据一词越来越多地被提及,人们用它来描述和定义信息爆炸时代产生的海量数据。随着时间的推移,人们也逐渐认识到数据对于企业的重要性,为此,当下“数据库营销”也成为一种越来越被看重的营销模...

dbf文件怎么打开?python读写dbf数据库

dbf文件怎么打开(python读写dbf数据库)dbf数据库作为一种简单的数据库,曾经广泛使用。现在在金融领域还是有很多的应用之处,工作中遇到此类的问题,在此记录一下。 1. 读取dbf '''...

秦盾让黑客无法侵入

足不出户在家网购、叫外卖,如今已是许多人日常生活的场景。网上消费往往需要上传个人信息,如银行卡号、密码和详细到门牌号的地址、手机号码等。这些数据一旦泄露,后果真的不堪设想。如何切实保障网上数据安全?西...

sql文件怎么打开(sql文件怎么导入数据库)

sql文件怎么打开(sql文件怎么导入数据库)

由于期末考试要做.NeT作品,要求必须用Sqlserver没办法,只好学习一下Sqlsever的基本用法。下面就是SSMS17如何导出sql文件! 1.右键 - 数据库 - 任务 - 生成脚本......

棋牌游戏服务器该如何架设之数据库设计

主要有3类Database: ServerInfoDB,UserInfoDB和GameDB。 ServerInfoDB主要存储的是游戏列表的信息,UserInfoDB存储玩家的全局信息,而GameDB...

什么是数据库?写给新人的数据库入门指南

什么是数据库?写给新人的数据库入门指南

经常有刚从事数据分析的职场萌新,问我做数据分析工作要学些什么,应该怎样规划学习路径。我会告诉他:如果你Excel还用的不溜的话,就先学学Excel,当你用Excel处理和分析一些小数据集没有问题的时候...