实战|某棋牌app渗透测试

admin 2023年3月17日12:28:08评论171 views字数 1022阅读3分24秒阅读模式

声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,鹏组安全及文章作者不为此承担任何责任。

实战|某棋牌app渗透测试


现在只对常读和星标的公众号才展示大图推送,建议大家能把鹏组安全设为星标”,否则可能就看不到了啦

开始打牌

只扔过来一个链接,其余什么都没有,打开链接就一个下载页面然后点击下载即可开启“致富”人生。现在很多棋牌都是这种套路直接扔一个静态页面下载软件开玩。真的是能省多少省多少。

实战|某棋牌app渗透测试

废话不多说下载app扔到模拟器测试。

模拟器打开如下:

实战|某棋牌app渗透测试

点击没反应,以为是模拟器的问题于是换个模拟器继续测试发现问题一样。猜测是检测模拟器与手机。现在很多棋牌app都是会检测模拟器的,发现是模拟器运行会各种错误。

于是手机安装:

实战|某棋牌app渗透测试

发现可以正常运行。实锤了是检测模拟器与手机。

app渗透的本质和web渗透区别不大,抓包测试。不过app的数据包有时候在pc打端不开因为不是web服务。

开始抓包

游戏打开的时候会自动更新,更新数据包如下:

实战|某棋牌app渗透测试

某某的一款app,目测是其中一个app还有很多个这样的app的。

进入游戏界面抓包:这是注册后进来的首页数据包。还有很多页面手测的数据包不一一发了因为没意义。

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

可能是时间延迟注入,扔到sqlmap:

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

mssql数据库,不是dba权限,不是sa。直接扔掉因为不能getshell。脱库我对这种没兴趣没有脱库什么的因为没意义。

继续测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

越权漏洞。修改id可任意查看玩家信息。

接着测

游戏里有一个用金币买东西的活动,可以赢的时候多赢。经测试错在逻辑漏洞可以一直放包一直买不过没多大用。因为就算你买了也不行要充值够多少才可以使用。去你码的吧。

然后我账号就被封了。

至此

一共发现sql注入+越权+逻辑。

app逆向和渗透关系不大相当于pc逆向,顶多破解APP客户端。达不到渗透的作用。

参考链接


文章来源:90sec

原文链接:https://forum.90sec.com/t/topic/1555




付费圈子


欢 迎 加 入 星 球 !

代码审计+免杀+渗透学习资源+各种资料文档+各种工具+付费会


实战|某棋牌app渗透测试

星球的最近主题和星球内部工具一些展示

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试

实战|某棋牌app渗透测试


实战|某棋牌app渗透测试


推荐阅读


干货 | 渗透知识库


工具 | sqlmap图形化工具


审计 | SeaCms代码审计getshell


鹏组安全 | 2022年精华文章汇总


实战 | 记一次授权的渗透测试


应急 | linux实战清理挖矿病毒


好文分享收藏赞一下最美点在看哦


原文始发于微信公众号(鹏组安全):实战|某棋牌app渗透测试

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月17日12:28:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战|某棋牌app渗透测试http://cn-sec.com/archives/1611171.html

发表评论

匿名网友 填写信息