【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

admin 2024年1月3日21:40:24评论55 views字数 769阅读2分33秒阅读模式
【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

通用/事件态势感知

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

弱口令2.0


态势:小程序后台批量弱口令

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令
【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

漏洞感知-第1期-小程序弱口令通用

今天我们欢聚,为未来喝彩!

网络安全路上的跳板,你我终将为网络安全尽绵薄之力!






    本文主要内容:

    1、漏洞安全态势感知:小程序后台弱口令

    2、漏洞测试步骤:漏洞点-常见漏洞形式-批量测试

(重点:本文只做技术研究,请遵守相关法律法规,切勿非法测试,所产生的后果需自行承担)

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

发展态势

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

账号密码泄露


后台未授权访问


web网站后台弱口令


弱口令字典爆破


后台登录绕过


web-->小程序后台默认密码/弱口令
【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令
【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

漏洞测试步骤

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



第一步:

抓住小程序数据包

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


第二步:

直接访问主域名

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

会自动跳转到后台管理界面

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


第三步:

默认账号密码、弱口令

1、有的小程序后台,账号密码可能都直接在登录窗口上直接登录即可

2、尝试弱口令

个人认为:最常见的小程序弱口令

admin/123456

admin/admin123

(以及test账号)

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


小插曲:

(插曲过后还有批量步骤)

可能会的情况遇见

无法自动跳转或者出现空白等界面(可能被防护了)

such as

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

1、this one

403

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


2、this two

404

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

3、this three

跳到公司官网

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


4、this four

其他的功能后台

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


5、this five

小程序--->网页版

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


插曲结束


【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

第四步:

使用fofa搜同类型后台界面

(使用关键路径,代码等特征来搜索

上W资产

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

注:直接搜后台的缺陷是可能是ip,无法反查到域名

(对于类似问题,最好通过后台内数据来确定单位,必须是有效数据,而不能直接后台写几个xxx单位就判断)

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


第五步:

py脚本+后台资产+弱口令

批量挖掘漏洞

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



在这场盛宴中。翘首拥抱新一天、新的一洞,愿我们积极奋进,砥砺成长!



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

不负过往·不畏将来

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令



【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

END

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令


关注我,了解更多漏洞态势!

【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令









原文始发于微信公众号(天擎攻防实验室):【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月3日21:40:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【通用/事件-第1期】弱口令2.0时代-小程序后台通用弱口令https://cn-sec.com/archives/2361090.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息