1验证码设置不合理缺少对时间和错误次数限制,导致可枚举验证码,一般对4位数字验证码进行枚举;图片验证码补充:验证码用过后未失效,得通过用户点击获取新的验证码使其失效,登录操作可直接对密码进行暴力破解;...
企业短信轰炸的风险评估及防治方法
2016年,一名武汉男子由于长期遭受短信轰炸,精神崩溃,患上抑郁症。5年过去了,类似的事件依然存在,黑产向用户实施短信轰炸的恶意行为,已对用户造成了极大的困扰。不仅是用户,企业也深受其害,被短信轰炸利...
利用蜜罐获取攻击者微信ID及手机号
日期:2021-04-19作者:Obsidian介绍:通过 MySQL 任意文件读取,获取攻击者的微信以及绑定手机号。小编提示:源码及 dockerfile 已...
黑灰产情报周报|区域链货币产品成为近期重点攻击对象
黑灰产情报周报是永安在线开通的新栏目,基于永安在线的业务安全情报平台及长期的黑灰产研究,旨在为风控从业者提供最新的行业趋势分析及动态。本周热点1、攻击区链货币产品的工具数量连续三周保持上升趋势,区块链...
实战 | 某大学注入+逻辑漏洞挖掘
漏洞url:http://xxxxxx.com/xxxxxxx/StudentResetPasswordFirst.aspx一个找回密码界面。用户名处存在sql注入:有一定过滤,但是可以绕过。当条件为...
开年暴击 | 2亿国民信息在暗网售卖,我们的隐私保护还会更糟吗?
1 月 3 日,元旦的节日氛围尚未散尽,国外网络情报公司 Cyble 发布博客称,在一次对暗网的日常安全监控过程中,发现有人在售卖大量中国用户的隐私信息……分析发现,这些数据主要有三部分,加起来数量超...
从用户枚举到任意用户密码修改
文章来源:网友投稿文章作者:XD0ne背景最近一次授权的渗透测试,该网站只有一个后台,对系统进行探测只开放了80和443,规范的端口开放,也只能从web应用进行进一步测试了。后台在没有给测试账号的情况...
溯源案例|利用微信号溯源骗子追回钱财
本文由团队大佬兔子那些年总结编写今天群里的小伙伴被人坑骗了,需要我们帮帮他虽然只有对方的微信,我还是想试试,加了这个老哥,要了微信开干微信号是K****9,先百度一下找到了这个进入个人主页看到之前发的...
渗透某裸聊诈骗团队 一举拿下服务器
文章来源:酒仙桥六号部队事情经过和我一起合租的室友喜欢玩微信摇一摇,QQ附近人啥。我劝他别信这些,都是骗人的。他告诉我,你不懂,我相信总有一天会摇到属于我的那个“她”。终于在某年某月某日,我的室友终于...
看我如何拿下违法APP后台
文章作者: cc前言经过测试后,发现该app,在输入手机号和验证码之后,会申请获取手机号权限,一旦授予权限,app会立刻获取通讯录手机号和姓名,上去至数据库。性质及其恶劣!!一、事情的开始a...
聚合模式bug?美团打车用户称手机号泄露 疑遭司机骚扰
更多全球网络安全资讯尽在邑安全8月2日下午消息,聚合模式已经成为网约车行业的主流模式之一,但仍旧存在着一些问题。近日就有微博用户爆料称,在使用美团打车之后,用户手机号被泄露,从而遭遇司机骚扰。微博用户...
这是一个从一条短信开始的骗局……
点击上方蓝色字体免费订阅“灰产圈”今天咱们来讲一件从一条短信开始的骗局相信不少朋友也收到过此类内容的短信吧,大致内容为“某某网贷平台今日开启高额度申请渠道”然后附上一条链接,点开后会跳转APP下载页或...
8