记一次对钓鱼网站的渗透测试

admin 2022年10月30日22:07:52评论119 views字数 511阅读1分42秒阅读模式

  有学弟、学妹在群里发个腾讯文档的链接,然后过了一会儿学妹说别点,病毒!但是我好奇心就是有点重,想看看这是啥。后发现是一个短网址链接,打开后指向一个IP地址。

 

记一次对钓鱼网站的渗透测试


  打开后为一个仿QQ邮箱登录的钓鱼页面,输入账号密码后会跳转到真正的QQ邮箱登录地址。


记一次对钓鱼网站的渗透测试


  下意识对输入框插入xss payload,然后打开该网站首页,是某短网址生成平台,目录扫描无果。


记一次对钓鱼网站的渗透测试


  尝试登录短网址管理平台:


记一次对钓鱼网站的渗透测试


  注册用户并成功登录:


记一次对钓鱼网站的渗透测试


  上搜索下载该短网址平台源码,部署到本地并进行审计,看能不能找到突破口有很多SQL注入点,但是有360webscan的关键字检测。

  找不到突破口就放着不想动了,放着吧……

  过了两天,发现一个小惊喜收到了xss饼干到账邮件:


记一次对钓鱼网站的渗透测试


  cookie可能过时了,不过先上去看看:


记一次对钓鱼网站的渗透测试


  发现不需要cookie,就可以查看数据:


记一次对钓鱼网站的渗透测试


  好家伙,六百多条账号和密码用户信息。


  通过路径扫描工具,发现后台地址为/up/tt/login.php:


记一次对钓鱼网站的渗透测试


  打开后台页面:


记一次对钓鱼网站的渗透测试


  使用弱口令进入后台:


记一次对钓鱼网站的渗透测试


  进去就是一个资料管理页面,没有其他可以操作的。


  算了,先告诉警察叔叔吧!

 

记一次对钓鱼网站的渗透测试

原文始发于微信公众号(SK安全实验室):记一次对钓鱼网站的渗透测试

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年10月30日22:07:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次对钓鱼网站的渗透测试http://cn-sec.com/archives/1038880.html

发表评论

匿名网友 填写信息