实战 | 记一次钓鱼客服到拿下服务器全过程

admin 2023年3月6日12:15:35实战 | 记一次钓鱼客服到拿下服务器全过程已关闭评论84 views字数 520阅读1分44秒阅读模式

又是阳光明媚的一天无意中翻啊翻啊

翻到一款资金盘

对资金盘这种诈骗的,诈骗老百姓的钱,在国外躲着,真是无话可说

图片

图片资金盘plus呢

左看右看没啥东西,看看客服系统能不能打xss。

图片吊毛客服居然不在线,这套客服系统见过是whisper,之前审计过没有存储xss

但能通过伪造图片地址获取客服ip

图片这里直接提交内容里面加img src

然后就是漫长等待

图片终于客服点开了,发现是阿里云服务器,警惕性还蛮高

扫下端口看看

图片发现存在其他资产

图片应该是内部人员管理后台

图片尝试爆破,无果

翻看js文件

图片js文件中找到一处get传参点

存在sql注入

图片直接dump

图片Sql注入获取到管理员信息,登录后台

图片

图片骗子真猖狂啊,必须拿下

找到一处上传点,getshell这不就来了吗

图片

图片直接上传踢屁股

图片哟,没返回路径

正当没啥结果,准备放弃的时候

乱翻乱翻,翻用户跟客服的聊天记录

图片

还好聊天后台会返回图片路径,而且上传图片名称不会变

图片那不直接拿下

图片

图片

推荐阅读:



记一次赏金10000美金的漏洞挖掘(从.git泄露到RCE)


实战 | 记一次针对非法网站的SSRF渗透


实战 | 记一次从瑟瑟游戏的下载到某网盘网站的渗透测试


实战 | 记一次针对非法网站的SSRF渗透


2023年零基础+进阶系统化白帽黑客学习 | 2月份最新版

原创投稿作者:AVANS杏佛

图片

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月6日12:15:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战 | 记一次钓鱼客服到拿下服务器全过程https://cn-sec.com/archives/1588846.html