黑客渗透 金融劫持 BC域名跳转
17.8K subscribers
1.79K photos
19 videos
2 files
162 links
金融股民渗透国内app,海外网站app,入侵后台,脱裤数据库, dns劫持 服务器进入等等
破解网站app软件技术等等 黑客技术咨询
@hacker_HouZiM
Download Telegram
我们对93个真实世界的Wi-Fi网络进行了广泛的测量研究,发现75个(81%)真实Wi-Fi网络容易遭受该攻击影响。我们的案例研究表明,终止SSH连接、从FTP服务器下载私人文件和注入虚假HTTP响应包平均需要17.5、19.4和54.5秒,成功率分别为87.4%、82.6%和76.1%。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
大量使用 Jenkins 等 CI/CD 工具的企业而言,原先基于 Docker 的镜像构建、推送和拉取流程可能需要重构。Jenkinsfile 中的 Docker 构建步骤需调整为兼容 containerd 的方式进行,否则可能造成流水线中断
2👍2🔥1
sudo ettercap -T -i eth0 -P dns_spoof -M arp /192.168.1.137///
sudo vim /etc/ettercap/etter.dns
加密,这里用的是http认证
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
Kunpeng是一个Golang编写的开源POC检测框架,集成了包括数据库、中间件、web组件、cms等等的漏洞POC,可检测弱口令、SQL注入、XSS、RCE等漏洞类型,以动态链接库的形式提供调用,通过此项目可快速对目标进行安全漏洞检测,比攻击者快一步发现风险漏洞。
👍21
deny 表示的是设置的最大失败次数

unlock_time 表示的是锁定多长时间 单位是秒

deny_root 表示root账户也封锁

root_unlock_time 表示的是root账户的锁定时间

注:

如果限制ssh登录则编辑sshd文件

如果限制终端登录则编辑login文件

再次尝试hydra爆破
1👍1🥰1
漏洞利用检测,以实现从攻击者视角观察企业的安全态势。Cobalt Strike可以帮助测试人员模拟出高级威胁分子的攻击首发,并学习他们可能会采用的技术,因而成为当前最受安全红队和渗透测试人员喜爱的安全性测试工具之一。不过,由于它对黑客攻击过程有较真实的模拟。因此,该工具在使用时需要受到严密监管,只有许可用户或被授权组织才能够使用。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
3👍1
通过开启火绒剑系统监控功能,记录主机网络通信信息(只过滤polling.oastify.com域名关键词),发现系统通信进程只有一个svchost.exe的系统进程,并无其他应用程序和此域名通信。
通过双击查看进程命令行时,可以看到 svchost.exe -k NetworkService -p -s Dnscache 这样的参数
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍2🔥1
公网数据库爆破
web 登录系统的弱口令爆破就不说了,有一种思路是直接对公网的 IP 地址的数据库弱口令爆破,个人感觉还是比较爽的。
2👍2
投睿成立于2007年,是一个全球性的社交投资网络平台,已拥有全球180多个国家和地区的600多万注册用户,在e投睿可直通全球金融市场1000多种金融产品。 自我管理平台:eToro提供工具和平台,帮助用户自主进行投资,用户需要自己选择投资组合
1
可以看到用户test对应的会话ID为 3,然后通过执行tscon命令即可成功切换至用户test的远程桌面,命令如下:
tscon3 PASSWORD:(test用户的密码)
tscon 命令提供了一个切换用户会话的功能,并且,在正常情况下,切换会话时需要提供目标用户的登录密码。但这并不能完全确保会话安全,攻击者通过特殊的利用方法完全能够绕过验证,不输入密码即可切换到目标会话,从而实现目标用户的未授权登录。
1👍1
变种速度比较快,屡杀不止,被安全软件拦截清理后很快就会更换数字签名,甚至换个软件外壳包装后卷土重来。这些数字签名注册的企业信息很多都是流氓软件作者从其他渠道专门收购的
1👍1
wooyun平台上也曾多次曝光运营商流量劫持的案例,例如曾经被用户举报的案例“下载小米商城被劫持到UC浏览器APP”,感谢万能的白帽子深入某运营商劫持平台系统为我们揭秘内幕。
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
在处理 HTML 注入时,有一个有趣的技巧可以使 XSS 攻击成功。为了说明这种技术,我们将使用以下推文作为迷你挑战
2👍1🔥1
新建了一个/home/www/challenges/目录,将它别名指向 /.well-known/acme-challenge/ 。这样,我在challenges目录里写入的文件,即可通过 http://xxxx.com/.well-known/acme-challenge/ 访问了。nginx配置
2
协议由DNS协议换成了HTTP协议,获取域名解析结果,绕过运营商的Local DNS,用户解析域名的请求通过Http协议直接透传到了HTTPDNS服务器IP上,更精准地判断客户端的地区和运营商,
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍2🔥1
菜单组件中的foodsList使用useSelector获取数据为空,在使用useSelector的外层增加层次判断,以确保数据获取到再进行操作。同时,也需要在FoodsCategory组件中将foodsList改为使用props传递
2👍1
11、Ubuntu18/20/22
Web环境:Nginx、Aoache
PHP版本:5.2-8.2
数据库:MySQL5.1/5.5-5.7/8.0、Redis等
扩展功能:文件管理、邮局、Supervisor等
2
数据库:Mysql5.6/5.7/8.0/8.1、Mariadb10.4-10.5、PostgreSQL、Redis等
扩展功能:Web终端、文件管理、Docker容器扩展
一个开源的面板,基本是基于Docker环境,因此兼容很多Linux系统。以Docke容器扩展,支持多种环境。新发布的面板,发布不足一年,稳定性还需要观察
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1🔥1
获取域名的whois信息,获取注册者邮箱姓名电话等 查询服务器旁站以及子域名站点,因为主站一般比较难,所以先看看旁站有没有通用性的cms或者其他漏洞。
查看服务器操作系统版本,web中间件,看看是否存在已知的漏洞,比如IIS
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
各个网络区域的客户端捕获到威胁后,将攻击流量转发至蜜罐中,并第一时间向用户发起告警。
👍31🔥1👏1
运营商劫持,dns劫持,运营商跳转,指定网页跳转至您的网站。网站:www.fkunet.top 运营商跳转,运营商劫持,DNS跳转,DNS劫持,https跳转,https劫持,http跳转,http劫持,网站跳转,网站劫持
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍1