黑客渗透 金融劫持 BC域名跳转
17.9K subscribers
1.78K photos
19 videos
2 files
160 links
金融股民渗透国内app,海外网站app,入侵后台,脱裤数据库, dns劫持 服务器进入等等
破解网站app软件技术等等 黑客技术咨询
@hacker_HouZiM
Download Telegram
扫描报告
对于查看扫描进度,暂停,删除扫描的 API 都比较简单,这里就不详细介绍了。

扫描完成后,可以通过如下 API 来获取指定格式的报告,支持多种格式

GET /scans/:id/report
GET /scans/:id/report.json
GET /scans/:id/report.xml
GET /scans/:id/report.yaml
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
为他是dom型xss,那么就查看是否有script标签(一般获取dom值使用javascript获取的)。
看后你会发现没有获取disabledFeatures ;enabledFeatures ;indicatorsFile这3个参数的地方,那么第二种可能就是html里远程加载的js了(这些远程加载js就像我们写python种导入的库一样,当我们需要某些功能的结果时
👍21
台知识库系统会通过大模型生成标准的问答知识点,从而简化、加速、并有效地收集知识。这种简单快捷的方式为企业知识库运营提供了新的切入点。同时,在线客服、知识库和文本机器人形成了一个闭环的知识运营体系,使得客服系统能够不断地成长和进步,解决企业知识库运营的难题。
👍21🥰1😁1
管理员角色-开启员工权限知识提取功能权限后,座席在呼叫/在线工作台即可一键提取。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2🔥2👏1
我们以超级管理员角色登录后的主页,不同的角色登录后显示不同的功能,根据角色被分配的权限来决定:
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍1🔥1
)通过SQL注入查到管理员账号密码,扫描后台地址,进入后台getshell

这种BC站点一般是由thinkphp二次开发,很大概率会存在SQL注入

2)前台图片上传,配合IIS7.5与Nginx低版本解析漏洞

前台如果存在上传功能,此时可以寻找是否存在解析漏洞,直接利用解析漏洞getshell

3)存储型XSS盲打,进后台getshell

提交优惠申请,进行xss盲打,获取管理员cookie和后台路径,进后台getshell

4)后台弱口令 && 后台getshell
3👍2🔥2👏1
bc站先尝试打一下主站

先尝试目录扫描看能不能发现一些后台之类的,这里我用的是dirsearch
尝试注入,发现加密
注册成功后发现一个上传接口
这个网站拿不下来转换思路尝试对整个ip进行渗透,首先要对这个ip的全端口进行扫描,尽量获取到比较全的信息。
2👍1🔥1
文件包含漏洞形式和本地文件包含漏洞差不多,在远程包含漏洞中,攻击者可以通过访问外部地址来加载远程代码。
远程包含漏洞前提,如果使用的是include和require函数,则需要php.ini配置如下(php5.4.34)
allow_url_fopen=on//默认打开
allow_url_include=on//默认关闭
1👍1🔥1🥰1😁1
我们使用bp抓包,并且发送到repeater,修改content-type为图片类型,点击发送
通过http头的修改绕过了MIMEtype验证,之后就是访问传参
👍21
入侵的途径就是通过任意上传漏洞,上传了PHP脚本木马到网站里,并执行打开PHP木马,有了网站的权限,进而对linux服务器进行提权,植入系统后门到系统的底层达到隐藏的目的,肉眼察觉不到有任何异常,当黑客需要连接服务器的时候,该内核级的Linux后门就会启动,并与黑客的IP进行TCP连接,黑客可以绕过ROOT权限,直接远程修改服务器里的任何资料
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
网站采用的是discuz论坛程序+uchome(PHP+mysql数据库架构)由于客户的网站在百度权重很高且权重为6,所以百度收录页面也是秒收的,网站关键词的排名也很靠前网站被算改跳转到博彩,以及收录一些博彩内容快照的攻击问题,困扰了客户整整三年,总是反反复复的被算改跳转。而且这些网站算改都是隐性非常强的
1👍1🔥1
网络漏洞扫描主要通过扫描已知的网络缺陷、不正确的网络设置和过时的网络应用版本来检测漏洞。漏洞扫描主要分为哪三个阶段?对于企业来说,创建持续监控容器并查找安全漏洞的服务。
漏洞扫描的原理
信息收集
漏洞扫描器首先会收集目标系统的相关信息,包括网络拓扑结构、操作系统版本、开放的端口和服务等。这些信息有助于确定扫描的目标范围和选择适当的扫描策略
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1