漏洞挖掘 | 从信息收集到登录后台

admin 2024年4月19日23:56:11评论3 views字数 507阅读1分41秒阅读模式
本文由掌控安全学院 - mt0u 投稿

通过信息收集进网站后台

记录一次通过简单的信息收集获取账号信息后进入后台的经过。打开思路,利用我们所有能够捕获的信息并串联起来。

0X0 开始:

打开网站发现是一个登录网站

漏洞挖掘 | 从信息收集到登录后台

随便输入账号密码,发现有用户名枚举:

漏洞挖掘 | 从信息收集到登录后台

漏洞挖掘 | 从信息收集到登录后台

0X1 获取icp备案企业:

通过爆破用户名,然后爆破密码始终没有进去,于是开始了进一步信息收集

利用鹰图平台-获取icp备案企业

漏洞挖掘 | 从信息收集到登录后台

0X2 通过备案获取姓名:

通过爱企查获取其姓名

漏洞挖掘 | 从信息收集到登录后台

0X3 通过姓名获取手机号:

通过抖音ip定位和简介确认用户,并获取用户手机号

漏洞挖掘 | 从信息收集到登录后台

0X4 弱口令进后台:

通过获取的手机号为账户爆破密码为123456 进入后台

漏洞挖掘 | 从信息收集到登录后台

0X5 总结

1、本网站遇到的问题是找不到账号,除了admin爆破不出来其他常用的用户名。

2、通过鹰图平台获取到该ip所属企业。

3、通过爱企查获取用户姓名。

4、通过抖音搜索,根据ip定位和头像以及简介确认用户。

5、爆破密码,最简单的123456直接进后台…。

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

漏洞挖掘 | 从信息收集到登录后台

 

原文始发于微信公众号(掌控安全EDU):漏洞挖掘 | 从信息收集到登录后台

 


  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月19日23:56:11
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞挖掘 | 从信息收集到登录后台https://cn-sec.com/archives/2637277.html

发表评论

匿名网友 填写信息