黑客渗透 金融劫持 BC域名跳转
17.9K subscribers
1.79K photos
19 videos
2 files
161 links
金融股民渗透国内app,海外网站app,入侵后台,脱裤数据库, dns劫持 服务器进入等等
破解网站app软件技术等等 黑客技术咨询
@hacker_HouZiM
Download Telegram
目标主机执行程序后,在kali终端中的检测程序会及时检测到。在检测到目标主机运行程序后,后门程序会反向连接到msf,之后msf发起第二次攻击(开始渗透),然后客户端(后门程序)连接到服务端(msf)。输入sessionss:再继续输入sessions -i 1,之后可以对目标主机进行一系列的操作。如输入sysinfo可知道目标主机的系统信息;输入 getuid查看对方正在运行的用户。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2
在被控端运行生成的exe程序后,就能在界面看到主机。使用wireshark抓包可以看到被控端上线流量,GH0ST远控的特点就是在TCP流量中会包含Gh0st上线字符串,后面拼接Zlib压缩的主机信息数据:
1👍1🔥1
高精度等优点,通过vivo X Fold2和vivo Pad2的大屏幕可以帮助你更好地操控电脑,而想要连接上你的电脑,只需要在下载或更新最新版vivo办公套件后,在点击主页最下方vivo远控PC中的打开应用或者直接在你的电脑中搜索出vivo远控PC进入应用中
2👍1👏1
在OKKI CRM的「安全中心」中,可以实时查看系统自动生成的安全日志,了解近期的登陆、邮件、操作是否异常,并及时提醒,尽可能地将损失扼杀在摇篮中。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍1
一些支持离线下载的网盘也是可以直接保存至网盘再直接下载至本地的,115完美离线,某du一如既往的摆烂直接无法离线
2👍2
解除双向

1.打开官方机器人 @SpamBot 并点击 start
2.根据对话依次回复以下三句

·But I can’t message non-contacts! (按钮)

·No. I’ll never do any of this!
(按钮)

·Accident (手动回复)

最后等待30分钟左右就解除了
👍7👏32🥰2
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍21
扫描报告
对于查看扫描进度,暂停,删除扫描的 API 都比较简单,这里就不详细介绍了。

扫描完成后,可以通过如下 API 来获取指定格式的报告,支持多种格式

GET /scans/:id/report
GET /scans/:id/report.json
GET /scans/:id/report.xml
GET /scans/:id/report.yaml
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
为他是dom型xss,那么就查看是否有script标签(一般获取dom值使用javascript获取的)。
看后你会发现没有获取disabledFeatures ;enabledFeatures ;indicatorsFile这3个参数的地方,那么第二种可能就是html里远程加载的js了(这些远程加载js就像我们写python种导入的库一样,当我们需要某些功能的结果时
👍21
台知识库系统会通过大模型生成标准的问答知识点,从而简化、加速、并有效地收集知识。这种简单快捷的方式为企业知识库运营提供了新的切入点。同时,在线客服、知识库和文本机器人形成了一个闭环的知识运营体系,使得客服系统能够不断地成长和进步,解决企业知识库运营的难题。
👍21🥰1😁1
管理员角色-开启员工权限知识提取功能权限后,座席在呼叫/在线工作台即可一键提取。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2🔥2👏1
我们以超级管理员角色登录后的主页,不同的角色登录后显示不同的功能,根据角色被分配的权限来决定:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍1🔥1
)通过SQL注入查到管理员账号密码,扫描后台地址,进入后台getshell

这种BC站点一般是由thinkphp二次开发,很大概率会存在SQL注入

2)前台图片上传,配合IIS7.5与Nginx低版本解析漏洞

前台如果存在上传功能,此时可以寻找是否存在解析漏洞,直接利用解析漏洞getshell

3)存储型XSS盲打,进后台getshell

提交优惠申请,进行xss盲打,获取管理员cookie和后台路径,进后台getshell

4)后台弱口令 && 后台getshell
3👍2🔥2👏1
bc站先尝试打一下主站

先尝试目录扫描看能不能发现一些后台之类的,这里我用的是dirsearch
尝试注入,发现加密
注册成功后发现一个上传接口
这个网站拿不下来转换思路尝试对整个ip进行渗透,首先要对这个ip的全端口进行扫描,尽量获取到比较全的信息。
2👍1🔥1